
PoC per CVE-2025-27591 – Escalation dei privilegi locali nel tool di monitoraggio sottostante. Collegando simbolicamente il suo file di log a /etc/passwd, un attaccante può iniettare un account root e ottenere il compromesso completo del sistema.
Questo repository contiene un proof-of-concept per CVE-2025-27591, una vulnerabilità di escalation dei privilegi nell'utility below.
Il problema sorge perché below gestisce in modo non sicuro i file di log in /var/log/below/, permettendo agli aggressori di sostituire i log con collegamenti simbolici a file sensibili come /etc/passwd.
Sfruttando ciò, un utente non privilegiato può iniettare una nuova voce utente root ed escalare i privilegi.
L'exploit è implementato come un semplice script Bash (exploit_CVE-2025-27591.sh) che:
/etc/passwd originale./var/log/below/error_root.log a /etc/passwd.below in un ciclo finché /etc/passwd non diventa scrivibile.root2, password: 1).su - root2.chmod +x exploit_CVE-2025-27591.sh
./exploit_CVE-2025-27591.sh
su - root2 # password: 1