
PoC pour CVE-2025-27591 – Élévation de privilèges locale dans l'outil de surveillance ci-dessous. En créant un lien symbolique de son fichier journal vers /etc/passwd, un attaquant peut injecter un compte root et obtenir un compromis complet du système.
Ce dépôt contient une preuve de concept d'exploitation pour CVE-2025-27591, une vulnérabilité d'escalade de privilèges dans l'utilitaire below.
Le problème vient du fait que below gère mal les fichiers journaux sous /var/log/below/, permettant aux attaquants de remplacer les journaux par des liens symboliques vers des fichiers sensibles tels que /etc/passwd.
En exploitant cela, un utilisateur non privilégié peut injecter une nouvelle entrée d'utilisateur root et escalader ses privilèges.
L'exploitation est implémentée sous la forme d'un simple script Bash (exploit_CVE-2025-27591.sh) qui :
/etc/passwd./var/log/below/error_root.log vers /etc/passwd.below en boucle jusqu'à ce que /etc/passwd devienne accessible en écriture.root2, mot de passe : 1).su - root2.chmod +x exploit_CVE-2025-27591.sh
./exploit_CVE-2025-27591.sh
su - root2 # password: 1