
CVE-2025-27591 के लिए एक्सप्लॉइट, Below सेवा में स्थानीय विशेषाधिकार वृद्धि, विश्व-लेखन योग्य निर्देशिका और सिमलिंक हमले का लाभ उठाकर /etc/passwd को संशोधित करता है और रूट एक्सेस प्राप्त करता है।
केवल शैक्षणिक उद्देश्यों के लिए
HTB मशीन "Outbound" के लिए बनाया गया
CVE-2025-27591, सेवा Below के 0.9.0 से पहले के संस्करणों में एक स्थानीय विशेषाधिकार वृद्धि भेद्यता है।
यह सेवा रूट विशेषाधिकारों के साथ चलते हुए /var/log/below पर एक विश्व-लेखनीय निर्देशिका बनाती है। लॉग-फ़ाइल /var/log/below/error_root.log के साथ इंटरैक्ट करते समय, सेवा जाँचती है कि फ़ाइल में 666 अनुमतियाँ हैं या नहीं। यदि नहीं, तो अनुमतियाँ 666 में बदल दी जाती हैं। चूंकि निर्देशिका विश्व-लेखनीय है, उपयोगकर्ता फ़ाइल error_root.log को हटाकर उसे /etc/passwd की ओर इंगित करने वाली एक सिमलिंक से बदल सकता है। अगली बार जब सेवा error_root.log के साथ इंटरैक्ट करने का प्रयास करेगी, तो वह इसके बजाय /etc/passwd की ओर इंगित करने वाली सिमलिंक के साथ इंटरैक्ट करेगी, और इसकी अनुमतियाँ 666 में बदल देगी। अब /etc/passwd अविशेषाधिकार प्राप्त उपयोगकर्ताओं द्वारा लिखने योग्य है और रूट लाइन को root::0:0:root:/root:/bin/bash से बदला जा सकता है, जिससे बिना पासवर्ड के रूट में बदलना संभव हो जाता है।