
PoC for CVE-2024-48990
CVE-2024-48990는 needrestart 유틸리티에서 발견된 로컬 권한 상승 취약점입니다. 이 취약점은 3.8 이전 버전에 존재합니다. 패키지 설치와 같은 이벤트 중에 root로 실행되는 이 서비스는 모든 실행 중인 프로세스를 안전하지 않은 방식으로 스캔합니다. Python 프로세스를 발견하면 해당 프로세스의 PYTHONPATH 환경 변수를 읽고 신뢰합니다.
권한이 없는 로컬 공격자는 "lure" 프로세스의 PYTHONPATH를 가로챌 수 있습니다. needrestart가 실행되면 해당 프로세스를 찾아 악의적인 경로를 채택한 다음 공격자의 코드를 root 권한으로 실행합니다.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart가 root에 의해 실행될 때 생성됨) 기다렸다가 root 셸을 획득합니다.needrestart를 버전 3.8 또는 배포판에서 제공하는 패치된 버전으로 업데이트하세요nosuid 및 noexec 옵션으로 마운트하여 완화할 수도 있습니다.