针对 Netdata(CVE-2024-32019)本地权限提升(LPE)漏洞的 Python 实现。
该脚本利用了 ndsudo 组件中 PATH 环境变量未正确清理的漏洞。本地攻击者可以通过劫持允许的二进制文件(如 nvme-list、ip、gem 等,您可以根据需要在代码开头修改它们)以 root 身份执行任意命令。
仅供教育目的使用。 此代码旨在供安全研究人员、CTF 参赛者和系统管理员测试自己的系统。作者对此代码的任何滥用概不负责。请勿将其用于未经许可测试的系统。
ndsudo 二进制文件(如有必要可修改)。nvme-list、ip、gem、node、npm 等)以最大化成功率。exploit.py 复制到目标机器):
git clone https://github.com/julichaan/CVE-2024-32019-ndsudo-local-privilege-escalation-NetData.git
cd CVE-2024-32019-Python
python3 poc.py