Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Below (CVE-2025-27591)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2025
Última modificación:
03/07/2025

Descripción

En el servicio Below existía una vulnerabilidad de escalada de privilegios antes de la versión v0.9.0 debido a la creación de un directorio con permisos de escritura para todo el mundo en /var/log/below. Esto podría haber permitido que usuarios locales sin privilegios escalaran a privilegios de superusuario mediante ataques de enlaces simbólicos que manipulan archivos como /etc/shadow.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:below:*:*:*:*:*:rust:*:* 0.9.0 (excluyendo)