
استغلال لـ CVE-2025-27591، تصعيد امتيازات محلي في خدمة Below، يستغل دليلاً قابلاً للكتابة عالميًا وهجوم ارتباط رمزي لتعديل /etc/passwd والحصول على وصول الجذر.
لأغراض تعليمية فقط
أُعدّ لجهاز HTB "Outbound"
CVE-2025-27591 هو ثغرة تصعيد صلاحيات محلية في خدمة Below في الإصدارات الأقدم من 0.9.0.
تقوم الخدمة بإنشاء مجلد قابل للكتابة من قبل جميع المستخدمين (world-writable) في المسار /var/log/below أثناء عملها بصلاحيات الجذر (root). وعند التعامل مع ملف السجل /var/log/below/error_root.log، تتحقق الخدمة مما إذا كان الملف يملك صلاحيات 666. إذا لم يكن كذلك، يتم تغيير الصلاحيات إلى 666. ولأن المجلد قابل للكتابة من قبل الجميع، يمكن للمستخدم حذف الملف error_root.log واستبداله برابط رمزي (symlink) يشير إلى /etc/passwd. في المرة التالية التي تحاول فيها الخدمة التعامل مع error_root.log، ستتعامل بدلاً من ذلك مع الرابط الرمزي المؤدي إلى /etc/passwd، مما يغيّر صلاحياته إلى 666. عندها يصبح /etc/passwd قابلاً للكتابة من قبل المستخدمين غير المميزين، ويمكن استبدال سطر الجذر بـ root::0:0:root:/root:/bin/bash، مما يجعل من الممكن التحول إلى جذر دون الحاجة إلى كلمة مرور.