
Эксплойт PoC для повышения привилегий Below (CVE-2025-27591), позволяющий получить локальный root-доступ через манипуляцию симлинками в общедоступной для записи директории журналов.
Этот репозиторий содержит PoC-скрипт Bash для эксплуатации уязвимости повышения привилегий Below (CVE-2025-27519) в Linux-системах. Эксплойт позволяет локальному пользователю повысить привилегии до root путем злоупотребления тем, как бинарный файл below записывает ошибки в журнал.
⚠️ Предупреждение: Этот скрипт предназначен только для образовательных целей и авторизованного тестирования на проникновение. Не используйте его в системах, которыми вы не владеете или на тестирование которых у вас нет разрешения.
belowbelow неправильно обрабатывает запись ошибок и блокировки файлов. Его каталог журналов (/var/log/below/) является глобально доступным для записи, что позволяет любому локальному пользователю манипулировать файлами журналов. Создав символическую ссылку с error_root.log на /etc/passwd и запустив below error, атакующий может вставить ложную запись пользователя root и получить административные привилегии.Почему это работает:
below записывает ошибки в /var/log/below/error_root.log./var/log/below/ является общедоступным для записи (drwxrwxrwx), что позволяет любому локальному пользователю заменить файл журнала или создать на него символическую ссылку./etc/passwd, скрипт может вставить ложную запись пользователя root./etc/passwd.git clone https://github.com/Diabl0xE/CVE-2025-27519
cd CVE-2025-27519
chmod +x exploit.sh
./exploit.sh