
PoC for CVE-2024-48990
CVE-2024-48990 — это локальная уязвимость повышения привилегий, обнаруженная в утилите needrestart. Уязвимость присутствует в версиях до 3.8. Сервис, работающий с правами root во время таких событий, как установка пакетов, небезопасно сканирует все запущенные процессы. Когда он находит процесс Python, он считывает и доверяет переменной окружения PYTHONPATH этого процесса.
Непривилегированный локальный злоумышленник может перехватить PYTHONPATH в процессе-«приманке». Когда needrestart запускается, он находит этот процесс, применяет вредоносный путь и затем выполняет код злоумышленника с root-привилегиями.
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart от root), и запустит root-шелл.needrestart до версии 3.8 или исправленной версии из вашего дистрибутива.nosuid и noexec.CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-48990
Оригинальный бюллетень безопасности: Qualys - LPEs in needrestart
NIST: NVD-CVE-2024-48990