
Exploit for CVE-2025-27591 (for educational purposes)
Nur für Bildungszwecke
Erstellt für die HTB-Maschine "Outbound"
CVE-2025-27591 ist eine lokale Privilegienausweitungsschwachstelle für den Dienst Below in Versionen vor 0.9.0.
Der Dienst erstellt ein weltweit beschreibbares Verzeichnis unter /var/log/below, während er mit Root-Rechten läuft. Bei der Interaktion mit der Log-Datei /var/log/below/error_root.log prüft der Dienst, ob die Datei die Berechtigungen 666 hat. Falls nicht, werden die Berechtigungen auf 666 geändert. Da das Verzeichnis weltweit beschreibbar ist, kann der Benutzer die Datei error_root.log löschen und durch einen Symlink ersetzen, der auf /etc/passwd verweist. Beim nächsten Versuch des Dienstes, mit error_root.log zu interagieren, interagiert er stattdessen mit dem Symlink, der auf /etc/passwd verweist, und ändert dessen Berechtigungen auf 666. Nun ist /etc/passwd für unprivilegierte Benutzer beschreibbar, und die Root-Zeile kann durch root::0:0:root:/root:/bin/bash ersetzt werden, sodass ein Wechsel zu Root ohne Passwort möglich ist.