
Автоматизированный эксплойт локального повышения привилегий для CVE-2024-48990 (needrestart v3.7), использующий перехват PYTHONPATH для получения root-доступа.
Этот инструмент автоматизирует эксплуатацию уязвимости повышения привилегий в needrestart версии 3.7, известной как CVE-2024-48990.
Корневой доступ достигается за счёт небезопасного использования переменной окружения PYTHONPATH, когда needrestart сканирует процессы Python.
Эксплойт работает следующим образом:
__init__.so), который срабатывает при импорте..so через локальный HTTP-сервер.PYTHONPATH.importlib.needrestart, который наследует изменённый PYTHONPATH, загружает вредоносный модуль и выполняет полезную нагрузку с правами root./tmp/poc), обеспечивающий доступ к root-оболочке.Запустите эксплойт с вашей атакующей машины:
python3 exploit.py --user <ssh_user> --host <target_ip> --att-ip <attacker_ip> --ssh-pass <ssh_password>
Параметры:
needrestart версии 3.7Чтобы удалить следы эксплойта с целевой системы:
rm -rf /tmp/malicious /tmp/poc /tmp/exploit.sh
pexpect (pip3 install pexpect)gcc (для компиляции полезной нагрузки)python3 -m http.server (запускается автоматически скриптом)needrestart (v3.7)sudo NOPASSWD для /usr/sbin/needrestartcurlЭтот инструмент предоставляется только для образовательных целей и авторизованного тестирования безопасности. Не используйте его в системах, которые вам не принадлежат, или без явного разрешения.