仅供教育目的
为 HTB 机器 “Outbound” 构建
CVE-2025-27591 是 Below 服务在 0.9.0 之前版本中的一个本地权限提升漏洞。
该服务以 root 权限运行时,会在 /var/log/below 创建一个全局可写目录。当与日志文件 /var/log/below/error_root.log 交互时,
该服务会检查文件是否具有 666 权限。如果没有,权限会被更改为 666。由于该目录是全局可写的,用户可以删除 error_root.log 文件,并将其替换为指向 /etc/passwd 的符号链接。
下次该服务尝试与 error_root.log 交互时,它将转而与指向 /etc/passwd 的符号链接交互,将其权限更改为 666。现在 /etc/passwd 对非特权用户可写,root 行可以被替换为 root::0:0:root:/root:/bin/bash,从而无需密码即可切换到 root。