
PoC für CVE-2025-27591 – Lokale Privilegienausweitung im unten genannten Überwachungstool. Durch symbolische Verknüpfung seiner Logdatei mit /etc/passwd kann ein Angreifer ein Root-Konto einschleusen und vollständige Kontrolle über das System erlangen.
Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2025-27591, eine Schwachstelle zur Privilegienausweitung im below-Dienstprogramm.
Das Problem entsteht, weil below Log-Dateien unter /var/log/below/ unsachgemäß behandelt, sodass Angreifer Logs durch Symlinks zu sensiblen Dateien wie /etc/passwd ersetzen können.
Dadurch kann ein unprivilegierter Benutzer einen neuen Root-Benutzereintrag einfügen und Privilegien erweitern.
Der Exploit ist als einfaches Bash-Skript (exploit_CVE-2025-27591.sh) implementiert, das:
/etc/passwd erstellt./var/log/below/error_root.log nach /etc/passwd erstellt.below in einer Schleife ausführt, bis /etc/passwd beschreibbar wird.root2, Passwort: 1) einfügt.su - root2 bereitstellt.chmod +x exploit_CVE-2025-27591.sh
./exploit_CVE-2025-27591.sh
su - root2 # password: 1