
Exploit para CVE-2025-27591, uma escalada de privilégio local no serviço Below, aproveitando um diretório gravável por todos e ataque de symlink para modificar /etc/passwd e obter acesso root.
Apenas para fins educacionais
Criado para a máquina HTB "Outbound"
CVE-2025-27591 é uma vulnerabilidade de escalada de privilégio local para o serviço Below em versões anteriores a 0.9.0.
O serviço cria um diretório gravável por todos em /var/log/below enquanto é executado com privilégios de root. Ao interagir com o arquivo de log /var/log/below/error_root.log, o serviço verifica se o arquivo tem permissões 666. Caso contrário, as permissões são alteradas para 666. Como o diretório é gravável por todos, o usuário pode excluir o arquivo error_root.log e substituí-lo por um link simbólico apontando para /etc/passwd. Na próxima vez que o serviço tentar interagir com error_root.log, ele interagirá com o link simbólico apontando para /etc/passwd, alterando suas permissões para 666. Agora /etc/passwd é gravável por usuários não privilegiados e a linha do root pode ser substituída por root::0:0:root:/root:/bin/bash, tornando possível mudar para root sem precisar de senha.