
CVE-2024-48990 の PoC
CVE-2024-48990 は、needrestart ユーティリティに存在するローカル権限昇格の脆弱性です。この脆弱性は 3.8 より前のバージョンに存在します。パッケージインストールなどのイベント時に root として実行されるこのサービスは、実行中のすべてのプロセスを安全でない方法でスキャンします。Python プロセスを検出すると、そのプロセスの PYTHONPATH 環境変数を読み取り、信頼します。
権限のないローカル攻撃者は、「おとり」プロセスの PYTHONPATH を乗っ取ることができます。needrestart が実行されると、そのプロセスを見つけて悪意のあるパスを採用し、攻撃者のコードを root 権限で実行します。
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart が実行されると作成されます)。その後、ルートシェルが起動します。needrestart をバージョン 3.8 またはディストリビューションから提供されているパッチ適用済みバージョンに更新します。nosuid および noexec オプションでマウントすることでも、このエクスプロイトを緩和できます。