
PoC para CVE-2025-27591 – Escalada de privilegios local en la siguiente herramienta de monitoreo. Al crear un enlace simbólico de su archivo de registro a /etc/passwd, un atacante puede inyectar una cuenta root y comprometer el sistema por completo.
Este repositorio contiene una prueba de concepto (PoC) para CVE-2025-27591, una vulnerabilidad de escalada de privilegios en la utilidad below.
El problema surge porque below maneja incorrectamente los archivos de registro en /var/log/below/, lo que permite a los atacantes reemplazar registros con enlaces simbólicos a archivos sensibles como /etc/passwd.
Aprovechando esto, un usuario sin privilegios puede inyectar una nueva entrada de usuario root y escalar privilegios.
El exploit está implementado como un simple script de Bash (exploit_CVE-2025-27591.sh) que:
/etc/passwd original./var/log/below/error_root.log hacia /etc/passwd.below en un bucle hasta que /etc/passwd se vuelva escribible.root2, contraseña: 1).su - root2.chmod +x exploit_CVE-2025-27591.sh
./exploit_CVE-2025-27591.sh
su - root2 # password: 1