{"id":122049,"date":"2025-02-22T02:22:05","date_gmt":"2025-02-22T00:22:05","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-zagruzchike-grub2-vyyavlena-21-uyazvimost"},"modified":"2025-02-22T02:22:05","modified_gmt":"2025-02-22T00:22:05","slug":"v-zagruzchike-grub2-vyyavlena-21-uyazvimost","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/v-zagruzchike-grub2-vyyavlena-21-uyazvimost","title":{"rendered":"Se han descubierto 21 vulnerabilidades en el cargador GRUB2","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Se han publicado detalles sobre 21 vulnerabilidades en el cargador GRUB2, la mayor\u00eda de las cuales conducen a desbordamientos de b\u00fafer y pueden ser utilizadas para eludir el mecanismo de arranque seguro UEFI. Los problemas solo se han resuelto hasta ahora a trav\u00e9s de parches. El estado de correcci\u00f3n de las vulnerabilidades en las distribuciones se puede evaluar en estas p\u00e1ginas: Debian, Ubuntu, SUSE, RHEL, Fedora. Para solucionar los problemas en GRUB2, no es suficiente simplemente actualizar el paquete, tambi\u00e9n se requiere generar nuevas firmas digitales internas y actualizar instaladores, cargadores, paquetes del n\u00facleo, firmwares fwupd y la capa shim.         <\/p>\n<p>Vulnerabilidades detectadas:  <\/p>\n<ul>\n<li class=\"l\"> CVE-2024-45774: escritura fuera del l\u00edmite del b\u00fafer al analizar im\u00e1genes JPEG especialmente dise\u00f1adas.\n<li class=\"l\">  CVE-2024-45776, CVE-2024-45777: desbordamientos de enteros al leer archivos mo especialmente dise\u00f1ados, que conducen a escrituras fuera del l\u00edmite del b\u00fafer.\n<li class=\"l\"> CVE-2024-45778, CVE-2024-45779: desbordamientos de enteros al trabajar con un sistema de archivos BFS da\u00f1ado, lo que lleva a un desbordamiento de b\u00fafer.\n<li class=\"l\"> CVE-2024-45780: desbordamiento de entero al procesar archivos tar especialmente dise\u00f1ados, que provoca escrituras fuera del l\u00edmite del b\u00fafer.\n<li class=\"l\"> CVE-2024-45781, CVE-2025-0677: desbordamientos de b\u00fafer al trabajar con un sistema de archivos UFS da\u00f1ado.\n<li class=\"l\"> CVE-2024-45782, CVE-2025-1125: desbordamientos de b\u00fafer al montar una partici\u00f3n HFS especialmente dise\u00f1ada.\n<li class=\"l\"> CVE-2025-0622: acceso a la memoria despu\u00e9s de su liberaci\u00f3n al manipular m\u00f3dulos, lo que puede llevar a la ejecuci\u00f3n de c\u00f3digo por parte del atacante.\n<li class=\"l\"> CVE-2025-0624: desbordamiento de b\u00fafer durante el arranque de red.\n<li class=\"l\"> CVE-2025-0678: desbordamientos de b\u00fafer al trabajar con un sistema de archivos Squash4 da\u00f1ado.\n<li class=\"l\"> CVE-2025-0684: desbordamientos de b\u00fafer al manipular enlaces simb\u00f3licos en el sistema de archivos Reiserfs.\n<li class=\"l\"> CVE-2025-0685: desbordamientos de b\u00fafer al manipular enlaces simb\u00f3licos en el sistema de archivos JFS.\n<li class=\"l\"> CVE-2025-0685: desbordamientos de b\u00fafer al manipular enlaces simb\u00f3licos en el sistema de archivos ROMFS.\n<li class=\"l\"> CVE-2025-0689: desbordamientos de b\u00fafer al trabajar con una partici\u00f3n UDF especialmente modificada.\n<li class=\"l\"> CVE-2025-0690: desbordamientos de b\u00fafer al recibir datos especialmente dise\u00f1ados desde el teclado.\n<li class=\"l\"> CVE-2025-1118: eludir el modo de aislamiento Lockdown y extraer contenido arbitrario de la memoria mediante la ejecuci\u00f3n del comando dump.\n<li class=\"l\"> CVE-2024-45775: falta de comprobaci\u00f3n del c\u00f3digo de error al asignar memoria al analizar los argumentos suministrados, lo que puede da\u00f1ar los datos de la IVT (Interrupt Vector Table).\n<li class=\"l\"> CVE-2024-45783: acceso a un puntero nulo al montar un sistema de archivos HFS+ incorrecto.    <\/ul>\n<p>En la mayor\u00eda de las distribuciones de Linux, se utiliza una peque\u00f1a capa llamada shim, firmada digitalmente por Microsoft, para la verificaci\u00f3n de arranque en modo UEFI Secure Boot. Esta capa verifica GRUB2 con su propio certificado, lo que permite a los desarrolladores de distribuciones no tener que certificar cada actualizaci\u00f3n del n\u00facleo y de GRUB con Microsoft. Las vulnerabilidades en GRUB2 permiten ejecutar c\u00f3digo propio en la etapa posterior a la verificaci\u00f3n exitosa de shim, pero antes de que se cargue el sistema operativo, infiltr\u00e1ndose en la cadena de confianza con el modo Secure Boot activo y obteniendo control total sobre el proceso de arranque posterior, por ejemplo, para cargar otro sistema operativo, modificar componentes del sistema operativo y eludir la protecci\u00f3n Lockdown.     <\/p>\n<p>Para bloquear la vulnerabilidad sin revocar la firma digital, las distribuciones pueden utilizar el mecanismo SBAT (UEFI Secure Boot Advanced Targeting), cuyo soporte se ha implementado para GRUB2, shim y fwupd en la mayor\u00eda de las distribuciones populares de Linux. SBAT ha sido desarrollado en conjunto con Microsoft e implica la adici\u00f3n de metadatos adicionales a los archivos ejecutables de componentes UEFI, que incluyen informaci\u00f3n sobre el fabricante, el producto, el componente y la versi\u00f3n. Estos metadatos est\u00e1n firmados digitalmente y pueden incluirse por separado en listas de componentes permitidos o prohibidos para UEFI Secure Boot.      <\/p>\n<p>SBAT permite bloquear el uso de firmas digitales para versiones espec\u00edficas de componentes sin necesidad de revocar claves para Secure Boot. El bloqueo de vulnerabilidades a trav\u00e9s de SBAT no requiere el uso de la lista de certificados revocados UEFI (dbx), sino que se realiza a nivel de reemplazo de la clave interna para la formaci\u00f3n de firmas y la actualizaci\u00f3n de GRUB2, shim y otros artefactos de arranque proporcionados por las distribuciones. Antes de la implementaci\u00f3n de SBAT, la actualizaci\u00f3n de la lista de certificados revocados (dbx, UEFI Revocation List) era un requisito obligatorio para el bloqueo completo de una vulnerabilidad, ya que un atacante, independientemente del sistema operativo utilizado, pod\u00eda comprometer UEFI Secure Boot utilizando un medio de arranque con una versi\u00f3n antigua y vulnerable de GRUB2, firmada digitalmente.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=62771\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e 21 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0435 GRUB2, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0442 \u043a \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u0431\u0443\u0444\u0435\u0440\u0430 \u0438 \u043c\u043e\u0433\u0443\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u043e\u0431\u0445\u043e\u0434\u0430 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 UEFI Secure Boot. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043f\u043e\u043a\u0430 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u0442\u043e\u043b\u044c\u043a\u043e \u0432 \u0432\u0438\u0434\u0435 \u043f\u0430\u0442\u0447\u0430. \u0421\u0442\u0430\u0442\u0443\u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 \u043c\u043e\u0436\u043d\u043e \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u043d\u0430 \u0434\u0430\u043d\u043d\u044b\u0445 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0430\u0445: Debian, Ubuntu, SUSE, RHEL, Fedora. \u0414\u043b\u044f \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0432 GRUB2 \u043d\u0435\u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u043f\u0440\u043e\u0441\u0442\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-122049","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e 21 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0435 GRUB2, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0442 \u043a \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u0431\u0443\u0444\u0435\u0440\u0430 \u0438 \u043c\u043e\u0433\u0443\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u043e\u0431\u0445\u043e\u0434\u0430 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 UEFI Secure Boot.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/v-zagruzchike-grub2-vyyavlena-21-uyazvimost\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0435 GRUB2 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 21 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e 21 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0435 GRUB2, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0442 \u043a \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u0431\u0443\u0444\u0435\u0440\u0430 \u0438 \u043c\u043e\u0433\u0443\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u043e\u0431\u0445\u043e\u0434\u0430 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 UEFI Secure Boot.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/v-zagruzchike-grub2-vyyavlena-21-uyazvimost\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-02-22T00:22:05+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2025-02-22T00:22:05+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Se han identificado 21 vulnerabilidades en el cargador GRUB2 | ProHoster","description":"Se han publicado detalles sobre 21 vulnerabilidades en el cargador GRUB2, la mayor\u00eda de las cuales conducen a desbordamientos de b\u00fafer y pueden ser utilizadas para eludir el mecanismo de arranque seguro verificado UEFI.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/v-zagruzchike-grub2-vyyavlena-21-uyazvimost","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0435 GRUB2 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 21 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e 21 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0435 GRUB2, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0442 \u043a \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u0431\u0443\u0444\u0435\u0440\u0430 \u0438 \u043c\u043e\u0433\u0443\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u043e\u0431\u0445\u043e\u0434\u0430 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430 \u0432\u0435\u0440\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 UEFI Secure Boot.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/v-zagruzchike-grub2-vyyavlena-21-uyazvimost","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-02-22T00:22:05+00:00","article:modified_time":"2025-02-22T00:22:05+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"122049","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 10:50:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 10:50:19","updated":"2026-01-23 10:50:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/122049","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=122049"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/122049\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=122049"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=122049"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=122049"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}