
Exploit de PoC para escalada de privilégio do Below (CVE-2025-27591) permitindo acesso root local via manipulação de symlink em diretório de log gravável por qualquer usuário.
Este repositório contém um script Bash de prova de conceito (PoC) para explorar a vulnerabilidade de escalação de privilégio Below (CVE-2025-27519) em sistemas Linux. O exploit permite que um usuário local escale privilégios para root abusando da forma como o binário below registra erros.
⚠️ Aviso: Este script é destinado apenas para fins educacionais e testes de penetração autorizados. Não o utilize em sistemas que você não possui ou não tem permissão para testar.
belowbelow lida incorretamente com registros de erro e bloqueios de arquivo. Seu diretório de registro (/var/log/below/) é globalmente gravável, permitindo que qualquer usuário local manipule arquivos de registro. Ao criar um link simbólico de error_root.log para /etc/ passwd e acionar below error, um atacante pode inserir uma entrada de usuário root falsa e obter privilégios administrativos.Por que funciona:
below escreve erros em /var/log/below/error_root.log./etc/passwd, o script pode inserir uma entrada de usuário root falsa./etc/passwdgit clone https://github.com/Diabl0xE/CVE-2025-27519
cd CVE-2025-27519
chmod +x exploit.sh
./exploit.sh