CVE-2024-48990 是在 needrestart 工具中发现的一个本地权限提升漏洞。该漏洞存在于 3.8 之前的版本中。该服务在诸如软件包安装等事件期间以 root 权限运行,会不安全地扫描所有正在运行的进程。当发现 Python 进程时,它会读取并信任该进程的 PYTHONPATH 环境变量。
一个低权限的本地攻击者可以在一个“诱饵”进程上劫持 PYTHONPATH。当 needrestart 运行时,它会发现该进程,采用恶意路径,然后以 root 权限执行攻击者的代码。
git clone https://github.com/Mr-DJ/CVE-2024-48990
cd CVE-2024-48990
chmod +x exploit.sh
needrestart 时创建),从而弹出 root shell。needrestart 更新到 3.8 版本或您的发行版提供的修补版本nosuid 和 noexec 选项挂载用户可写的目录来缓解此漏洞利用。