
PoC para CVE-2025-27591 – Escalada de privilégio local na ferramenta de monitoramento abaixo. Ao criar um link simbólico do seu arquivo de log para /etc/passwd, um atacante pode injetar uma conta root e obter comprometimento total do sistema.
Este repositório contém uma prova de conceito de exploração para CVE-2025-27591, uma vulnerabilidade de escalação de privilégios no utilitário below.
O problema surge porque below gerencia incorretamente arquivos de log em /var/log/below/, permitindo que atacantes substituam logs por links simbólicos para arquivos sensíveis como /etc/passwd.
Ao aproveitar isso, um usuário não privilegiado pode injetar uma nova entrada de usuário root e escalar privilégios.
A exploração é implementada como um script Bash simples (exploit_CVE-2025-27591.sh) que:
/etc/passwd./var/log/below/error_root.log para /etc/passwd.below em um loop até que /etc/passwd se torne gravável.root2, senha: 1).su - root2.chmod +x exploit_CVE-2025-27591.sh
./exploit_CVE-2025-27591.sh
su - root2 # password: 1