
Exploit per CVE-2025-27591, un'escalation dei privilegi locale nel servizio Below, che sfrutta una directory scrivibile da tutti e un attacco tramite symlink per modificare /etc/passwd e ottenere accesso root.
Solo a scopo educativo
Realizzato per la macchina HTB "Outbound"
CVE-2025-27591 è una vulnerabilità di escalation dei privilegi locale per il servizio Below nelle versioni precedenti alla 0.9.0.
Il servizio crea una directory scrivibile da tutti in /var/log/below mentre è in esecuzione con privilegi di root. Quando interagisce con il file di log /var/log/below/error_root.log
il servizio controlla se il file ha permessi 666. Se non li ha, i permessi vengono cambiati a 666. Poiché la directory è scrivibile da tutti, l'utente può eliminare il file error_root.log e sostituirlo con un symlink che punta a /etc/passwd.
La volta successiva in cui il servizio tenta di interagire con error_root.log, interagirà invece con il symlink che punta a /etc/passwd, cambiandone i permessi a 666. A questo punto /etc/passwd è scrivibile dagli utenti non privilegiati e la riga di root può essere sostituita con root::0:0:root:/root:/bin/bash, rendendo possibile passare a root senza bisogno di una password.