
El exploit para una vulnerabilidad 0day ya se está vendiendo en foros correspondientes.
El 21 de junio, se publicó en uno de los foros información sobre la venta de un exploit para una vulnerabilidad de día cero en el cargador GRUB de Linux, que permite el aumento local de privilegios (LPE).
Según Dark Web Intelligence, el atacante afirma haber encontrado una vulnerabilidad en GRUB que permite eludir los mecanismos de autenticación y obtener acceso root en el sistema.
Según un mensaje de un participante del foro oscuro con el apodo 'Cas', la vulnerabilidad afecta a GRUB, un componente crítico de la mayoría de los sistemas Linux que gestiona el proceso de arranque, lo que permite a los atacantes instalar malware oculto y persistente que puede ser muy complicado de detectar y eliminar. El exploit se vende por 90 mil dólares.
Cabe señalar que GRUB ya ha sido objetivo de ataques en el pasado. Así, en 2015 se descubrió la vulnerabilidad CVE-2015-8370, que permitía evadir la autenticación presionando la tecla de retroceso 28 veces en la etapa de entrada del nombre de usuario en GRUB. Esta vulnerabilidad afectó las versiones de GRUB desde la 1.98 hasta la 2.02 y se utilizó ampliamente hasta la publicación del parche. En 2020 se identificó otra vulnerabilidad, CVE-2020-10713, conocida también como BootHole, que permitía la instalación de malware durante el proceso de arranque.
Las principales distribuciones de Linux, como Debian, RedHat y Ubuntu, han emitido rápidamente recomendaciones y parches para las vulnerabilidades anteriores de GRUB y probablemente actuarán de manera similar esta vez; sin embargo, el problema se agrava porque la vulnerabilidad fue descubierta por atacantes y no por hackers éticos. Esto significa que su detección y reparación por parte de los investigadores de seguridad podría llevar mucho más tiempo.
Fuente: linux.org.ru
