
PoC-Exploit für die Privilegieneskalation von Below (CVE-2025-27591), der lokalen Root-Zugriff über Symlink-Manipulation in einem weltweit beschreibbaren Log-Verzeichnis ermöglicht.
Dieses Repository enthält ein Proof-of-Concept-Skript (PoC) in Bash, um die Below-Privilege-Escalation-Schwachstelle (CVE-2025-27519) auf Linux-Systemen auszunutzen. Der Exploit ermöglicht es einem lokalen Benutzer, durch Missbrauch der Art und Weise, wie das Binary below Fehler protokolliert, Privilegien auf root auszuweiten.
⚠️ Warnung: Dieses Skript ist ausschließlich für Bildungszwecke und autorisierte Penetrationstests gedacht. Verwenden Sie es nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben.
below-Protokollierungsdienstprogrammbelow behandelt Fehlerprotokollierung und Dateisperren nicht ordnungsgemäß. Sein Protokollverzeichnis (/var/log/below/) ist global beschreibbar, sodass jeder lokale Benutzer Protokolldateien manipulieren kann. Durch das Erstellen eines Symlinks von error_root.log to /etc/ passwd und das Auslösen von below error kann ein Angreifer einen gefälschten Root-Benutzereintrag einfügen und administrative Privilegien erlangen.Warum es funktioniert:
below schreibt Fehler nach /var/log/below/error_root.log./etc/passwd kann das Skript einen gefälschten Root-Benutzereintrag einfügen/etc/passwd anlegengit clone https://github.com/Diabl0xE/CVE-2025-27519
cd CVE-2025-27519
chmod +x exploit.sh
./exploit.sh