
PoC для CVE-2025-27591 – локальное повышение привилегий в указанном ниже инструменте мониторинга. Путем создания симлинка его файла журнала на /etc/passwd атакующий может внедрить учетную запись root и получить полный контроль над системой.
Этот репозиторий содержит proof-of-concept эксплойт для CVE-2025-27591 — уязвимости повышения привилегий в утилите below.
Проблема возникает из-за неправильной обработки файлов логов в /var/log/below/, что позволяет злоумышленнику заменять логи символьными ссылками на чувствительные файлы, такие как /etc/passwd.
Используя это, непривилегированный пользователь может добавить новую запись root-пользователя и повысить свои привилегии.
Эксплойт реализован в виде простого Bash-скрипта (exploit_CVE-2025-27591.sh), который:
/etc/passwd./var/log/below/error_root.log на /etc/passwd.below в цикле, пока /etc/passwd не станет доступным для записи.root2, пароль: 1).su - root2.chmod +x exploit_CVE-2025-27591.sh
./exploit_CVE-2025-27591.sh
su - root2 # password: 1