
PoC for CVE-2024-48990
CVE-2024-48990 é uma vulnerabilidade de escalada de privilégio local encontrada no utilitário needrestart. A vulnerabilidade existe em versões anteriores à 3.8. O serviço, que é executado como root durante eventos como instalações de pacotes, escaneia de forma insegura todos os processos em execução. Quando encontra um processo Python, ele lê e confia na variável de ambiente PYTHONPATH desse processo.
Um atacante local sem privilégios pode sequestrar o PYTHONPATH em um processo "isca". Quando o needrestart é executado, ele o encontrará, adotando o caminho malicioso, e então executará o código do atacante com privilégios de root.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart é executado pelo root), abrindo um shell root.needrestart para a versão 3.8 ou uma versão corrigida da sua distribuiçãonosuid e noexec.CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-48990
Aviso Original: Qualys - LPEs no needrestart
NIST: NVD-CVE-2024-48990