On avanenud teave haavatavuse (CVE-2023-4001) kohta GRUB2 laadija patĆĄides, mille on ette valmistanud Red Hat. See haavatavus vĂ”imaldab mitmetel UEFI sĂŒsteemidel kĂ”rvaldada GRUB2-s seatud paroolikontrolli, mis piirab juurdepÀÀsu laadimismenĂŒĂŒsse vĂ”i laadija kĂ€surida. Haavatavuse pĂ”hjus on muudatus, mille Red Hat on teinud GRUB2 paketis, mida tarnitakse RHEL-i ja Fedora Linuxiga. Probleem ei ilmne GRUB2 pĂ”hiprojektis ja mĂ”jutab ainult jaotusi, mis on rakendanud Red Hat'i tĂ€iendavaid patĆĄe.
Probleem tuleneb vigast UUID kasutamise loogikas, mis otsib laadija poolt seadme, kus asub konfiguratsioonifail (nĂ€iteks "/boot/efi/EFI/fedora/grub.cfg"), mis sisaldab parooli rĂ€situd vÀÀrtust. Autentimise kĂ”rvale hoidmiseks vĂ”ib fĂŒĂŒsilise juurdepÀÀsuga kasutaja ĂŒhendada vĂ€lise seadme, nĂ€iteks USB vĂ€lkmĂ€lu, mÀÀrates selle UUID iga, mis kopeerib rĂŒnnaku sihtseadmest loaosas /boot.
Paljud UEFI sĂŒsteemid töötlevad esmalt vĂ€lisseadmeid ja seavad need avastatud seadmete loendis enne statsionaarseid seadmeid, seetĂ”ttu on rĂŒndaja ettevalmistatud /boot lĂ”iku prioriteetne. GRUB2 ĂŒritab sellelt jagult laadida konfiguratsioonifaili. Jaotuse otsimise protsessis, kasutades GRUB2 kĂ€su "search", mÀÀratakse ainult esmase UUID vastavuse leidmine, pĂ€rast mida otsing peatatakse. Kui antud jaotuses pĂ”hikonfiguratsiooni faili ei leita, vĂ€ljastab GRUB2 kĂ€sureadi, mis vĂ”imaldab tĂ€ielikku kontrolli edasise laadimisprotsessi ĂŒle.
Kohalikud mittersĂŒdistavad kasutajad saavad UUID jaotise mÀÀramiseks kasutada utiliiti âlsblkâ, kuid kolmandad isikud, kellel puudub juurdepÀÀs sĂŒsteemile, kuid kes suudavad jĂ€lgida laadimisprotsessi, vĂ”ivad teatud distributsioonides mÀÀrata UUID laadimise ajal kuvatavate diagnostiliste sĂ”numite pĂ”hjal. Haavatavus on eemaldatud Red Hat'i kaudu, lisades kĂ€sule âsearchâ uue argumendi, mis vĂ”imaldab skaneerimise toimingut piiritleda ainult kĂ€ivitusmenedĆŸeri kĂ€ivitamiseks kasutatavatele plokkseadmetele (st jaotis /boot peab olema samal kettal kui EFI sĂŒsteemi jaotis).
Allikas: opennet.ru
