Red Hat'i GRUB2 laadija patƥides olev haavatavus, mis vÔimaldab parooli kontrolli kÔrvale jÀtta

On avanenud teave haavatavuse (CVE-2023-4001) kohta GRUB2 laadija patĆĄides, mille on ette valmistanud Red Hat. See haavatavus vĂ”imaldab mitmetel UEFI sĂŒsteemidel kĂ”rvaldada GRUB2-s seatud paroolikontrolli, mis piirab juurdepÀÀsu laadimismenĂŒĂŒsse vĂ”i laadija kĂ€surida. Haavatavuse pĂ”hjus on muudatus, mille Red Hat on teinud GRUB2 paketis, mida tarnitakse RHEL-i ja Fedora Linuxiga. Probleem ei ilmne GRUB2 pĂ”hiprojektis ja mĂ”jutab ainult jaotusi, mis on rakendanud Red Hat'i tĂ€iendavaid patĆĄe.

Probleem tuleneb vigast UUID kasutamise loogikas, mis otsib laadija poolt seadme, kus asub konfiguratsioonifail (nĂ€iteks "/boot/efi/EFI/fedora/grub.cfg"), mis sisaldab parooli rĂ€situd vÀÀrtust. Autentimise kĂ”rvale hoidmiseks vĂ”ib fĂŒĂŒsilise juurdepÀÀsuga kasutaja ĂŒhendada vĂ€lise seadme, nĂ€iteks USB vĂ€lkmĂ€lu, mÀÀrates selle UUID iga, mis kopeerib rĂŒnnaku sihtseadmest loaosas /boot.

Paljud UEFI sĂŒsteemid töötlevad esmalt vĂ€lisseadmeid ja seavad need avastatud seadmete loendis enne statsionaarseid seadmeid, seetĂ”ttu on rĂŒndaja ettevalmistatud /boot lĂ”iku prioriteetne. GRUB2 ĂŒritab sellelt jagult laadida konfiguratsioonifaili. Jaotuse otsimise protsessis, kasutades GRUB2 kĂ€su "search", mÀÀratakse ainult esmase UUID vastavuse leidmine, pĂ€rast mida otsing peatatakse. Kui antud jaotuses pĂ”hikonfiguratsiooni faili ei leita, vĂ€ljastab GRUB2 kĂ€sureadi, mis vĂ”imaldab tĂ€ielikku kontrolli edasise laadimisprotsessi ĂŒle.

Kohalikud mittersĂŒdistavad kasutajad saavad UUID jaotise mÀÀramiseks kasutada utiliiti „lsblk“, kuid kolmandad isikud, kellel puudub juurdepÀÀs sĂŒsteemile, kuid kes suudavad jĂ€lgida laadimisprotsessi, vĂ”ivad teatud distributsioonides mÀÀrata UUID laadimise ajal kuvatavate diagnostiliste sĂ”numite pĂ”hjal. Haavatavus on eemaldatud Red Hat'i kaudu, lisades kĂ€sule „search“ uue argumendi, mis vĂ”imaldab skaneerimise toimingut piiritleda ainult kĂ€ivitusmenedĆŸeri kĂ€ivitamiseks kasutatavatele plokkseadmetele (st jaotis /boot peab olema samal kettal kui EFI sĂŒsteemi jaotis).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster