Avaldatud on plekkide komplekt, mis kĂ”rvaldab 6 haavatust GRUB2 kĂ€ivitajas, millest enamik pĂ”hjustab pĂ€rast vabastamist mĂ€lu juurde pÀÀsemist (use-after-free). Potentsiaalselt tuvastatud probleemid vĂ”ivad vĂ”imaldada UEFI Secure Booti tĂ”endi laadimise mehhanismi möödaviimist. Haavatuste kĂ”rvaldamise staatusi jaotistes saab hinnata jĂ€rgmistelt lehtedelt: Debian, Ubuntu, SUSE, RHEL, Arch ja Fedora. GRUB2 probleemide kĂ”rvaldamiseks ei piisa lihtsalt paketi uuendamisest; on vajalik ka uute sisemiste digitaalsete allkirjade vormistamine ning installatsioonide, kĂ€ivitajate, kerneli pakettide, fwupd-firmwareâide ja shim-sĂŒdamike uuendamine.
Tuletatud haavatavused:
- CVE-2025-61661 â mĂ€lu piire ĂŒletav kirjutamine funktsioonis grub_usb_get_string(), mida saab kasutada UTF-8 ja UTF-16 kodeerimist reguleerivate stringide töötlemisel USB-seadmest. Probleem tuleneb sellest, et vahemĂ€lu eraldati stringi pikkuse pĂ”hjal, mis mÀÀrati USB-seadmest saadetud esimeses sĂ”numis, arvestades kodeerimise muutmise kĂ€igus jĂ€rgnevate USB-seadmest lugemise toimingute pĂ”hjal arvutatud pikkust. SeetĂ”ttu saab rĂŒnnaku jaoks kasutada muudetud USB-seadet, mis algselt tagastab alandatud suuruse.
- CVE-2025-61663, CVE-2025-61664, CVE-2025-54770, CVE-2025-61662 â kĂ€skude «normal», «normal_exit», «net_set_vlan» ja «gettext» kĂ€sitlejate puudumine nende ânormalâ, ânetâ ja âgettextâ moodulite laadimise lĂ”petamise ajal, mis loob tingimused mĂ€lu juurde pÀÀsemiseks pĂ€rast vabastamist (use-after-free) nende vastavate moodulite laadimise lĂ”petamise ajal. Sarnased haavatused leiti ka kĂ€skude «functional_test» ja «all_functional_test» puhul, kuid neile ei omistatud CVE-identifikaatoreid, kuna need kĂ€sud on testimise raamatukogu osa ja ei tohiks olla töös rÀÀgitud kogumites.
- CVE-2025-54771 â viidete arvestamise viga âfsâ struktuuride funktsioonis grub_file_close(), mis viib mĂ€lu juurde pÀÀsemiseni pĂ€rast vabastamist (use-after-free).
In most Linux distributions, a small shim layer, signed by Microsoft, is used for verified boot in UEFI Secure Boot mode. This shim verifies GRUB2 with its own certificate, allowing distribution developers to avoid signing every kernel and GRUB update with Microsoft. Vulnerabilities in GRUB2 can enable code execution after the successful verification of the shim, but before the operating system is loaded, infiltrating the trust chain while Secure Boot is active and gaining full control over the boot process, allowing for loading another OS, modifying operating system components, and bypassing Lockdown protection.
Kuna digitaalallkirja tĂŒhistamiseta haavatavuste blokeerimiseks vĂ”ivad jaotised kasutada mehhanismi SBAT (UEFI Secure Boot Advanced Targeting), mille tugi on rakendatud GRUB2, shim ja fwupd enamikes tuntud Linuxi jaotustes. SBAT on vĂ€lja töötatud koostöös Microsoftiga ja hĂ”lmab UEFI komponente sisaldavate esitamisfailide tĂ€iendavate metaandmete lisamist, mis sisaldavad teavet tootja, toote, komponendi ja versiooni kohta. Loomulikult alla kirjutatud metaandmed vĂ”ivad eraldi kuuluda lubatud vĂ”i keelatud komponentide loenditesse UEFI Secure Boot jaoks.
SBAT vĂ”imaldab blokeerida digitaalallkirja kasutamise ĂŒksikute komponentide versioonide numbrite jaoks ilma Secure Booti vĂ”tmete tĂŒhistamise vajaduseta. Haavatavuste blokeerimine SBAT kaudu ei nĂ”ua UEFI tĂŒhistatud sertifikaatide (dbx) loendi kasutamist, vaid toimub sisemise vĂ”tme vahetuse tasemel allkirjade genereerimise ja GRUB2, shim ning teiste jaotustelt tarnitud laadimisartefaktide uuendamise jaoks. Enne SBAT'i rakendamist oli tĂŒhistatud sertifikaatide (dbx, UEFI Revocation List) loendi uuendamine tĂ€ieliku haavatavuse blokeerimise kohustuslik tingimus, kuna rĂŒndaja vĂ”is, olenemata kasutatavast operatsioonisĂŒsteemist, UEFI Secure Booti kompromiteerida vanade haavatavate GRUB2 versioonidega, mis olid digitaalse allkirjaga allkirjastatud.
Allikas: opennet.ru
