
PoC de explotación para escalada de privilegios Below (CVE-2025-27591) que permite acceso root local mediante manipulación de enlaces simbólicos en un directorio de logs escribible por cualquier usuario.
Este repositorio contiene un script Bash de prueba de concepto (PoC) para explotar la vulnerabilidad de escalada de privilegios Below (CVE-2025-27519) en sistemas Linux. El exploit permite a un usuario local escalar privilegios a root abusando de la forma en que el binario below registra los errores.
⚠️ Advertencia: Este script está destinado únicamente a fines educativos y pruebas de penetración autorizadas. No lo utilice en sistemas que no posea o para los que no tenga permiso de prueba.
belowbelow maneja incorrectamente el registro de errores y los bloqueos de archivos. Su directorio de registro (/var/log/below/) es globalmente escribible, permitiendo a cualquier usuario local manipular los archivos de registro. Al crear un enlace simbólico de error_root.log to /etc/ passwd y ejecutar below error, un atacante puede insertar una entrada falsa de usuario root y obtener privilegios administrativos.Por qué funciona:
below escribe errores en /var/log/below/error_root.log./etc/passwd, el script puede insertar una entrada falsa de usuario root/etc/passwdgit clone https://github.com/Diabl0xE/CVE-2025-27519
cd CVE-2025-27519
chmod +x exploit.sh
./exploit.sh