
Exploit PoC pour l'élévation de privilèges Below (CVE-2025-27591) permettant un accès root local via la manipulation de liens symboliques dans un répertoire de logs inscriptible par tous.
Ce dépôt contient un script Bash de preuve de concept (PoC) pour exploiter la vulnérabilité d'élévation de privilèges Below (CVE-2025-27519) sur les systèmes Linux. L'exploit permet à un utilisateur local d'élever ses privilèges à root en abusant de la manière dont le binaire below enregistre les erreurs.
⚠️ Avertissement : Ce script est destiné uniquement à des fins éducatives et à des tests de pénétration autorisés. Ne pas l'utiliser sur des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas l'autorisation de tester.
belowbelow gère incorrectement la journalisation des erreurs et les verrous de fichiers. Son répertoire de logs (/var/log/below/) est accessible en écriture globalement, permettant à tout utilisateur local de manipuler les fichiers journaux. En créant un lien symbolique de error_root.log to /etc/ passwd et en déclenchant below error, un attaquant peut insérer une entrée utilisateur root fictive et obtenir des privilèges administratifs.Pourquoi cela fonctionne :
below écrit les erreurs dans /var/log/below/error_root.log./etc/passwd, le script peut insérer une entrée utilisateur root fictive/etc/passwdgit clone https://github.com/Diabl0xE/CVE-2025-27519
cd CVE-2025-27519
chmod +x exploit.sh
./exploit.sh