
Exploit pour CVE-2025-27591, une élévation de privilèges locale dans le service Below, exploitant un répertoire inscriptible par tous et une attaque par lien symbolique pour modifier /etc/passwd et obtenir un accès root.
Uniquement à des fins éducatives
Conçu pour la machine HTB « Outbound »
CVE-2025-27591 est une vulnérabilité d'élévation de privilèges locale affectant le service Below dans les versions antérieures à 0.9.0.
Le service crée un répertoire accessible en écriture par tous dans /var/log/below alors qu'il s'exécute avec les privilèges root. Lorsqu'il interagit avec le fichier journal /var/log/below/error_root.log, le service vérifie si le fichier a les permissions 666. Si ce n'est pas le cas, les permissions sont changées en 666. Comme le répertoire est accessible en écriture par tous, l'utilisateur peut supprimer le fichier error_root.log et le remplacer par un lien symbolique pointant vers /etc/passwd. La prochaine fois que le service tentera d'interagir avec error_root.log, il interagira à la place avec le lien symbolique pointant vers /etc/passwd, changeant ainsi ses permissions en 666. Désormais, /etc/passwd est accessible en écriture par les utilisateurs non privilégiés et la ligne root peut être remplacée par root::0:0:root:/root:/bin/bash, ce qui permet de passer à root sans avoir besoin d'un mot de passe.