Red Hat'i patchides olev haavatavust, mis võimaldab GRUB2 laadija parooli kontrolli vahele jätta.

Red Hat on avalikustanud haavatavuse teabe (CVE-2023-4001) GRUB2 laadijate plaastrites. Haavatavus võimaldab paljudes UEFI süsteemides mööda hiilida GRUB2-sse seatud paroolivaatluse kontrollist, mis piirab juurdepääsu käivitusmenüüle või laadija käsureale. Probleem tuleneb muutusest, mille Red Hat on lisanud GRUB2 paketile, mida tarnitakse RHEL ja Fedora Linuxile. Probleem ei ilmne GRUB2 peaprojektis ning mõjutab ainult distributsioone, mis on rakendanud Red Hati täiendavad plaasterdused.

Probleem tuleneb UUID kasutamise loogika veast seadme laadija jaoks, mis otsib konfiguratsioonifaili (näiteks «/boot/efi/EFI/fedora/grub.cfg»), mis sisaldab parooli räsi. Autentimise mööda juhtimiseks võib füüsilise juurde pääsuga kasutaja ühendada välise seadme, nagu USB Flash, määrates selle UUID, mis kordab ründatava süsteemi laadimispartitsiooni /boot identifikaatorit.

Paljud UEFI-süsteemid töötlevad esmalt väliseid andmekandjaid ja asetavad need tuvastatud seadmete nimekirjas enne statsionaarseid seadmeid, seega on laadimisprotsessis eelisarvestus, kui ründaja on ette valmistanud /boot partitsiooni ning seetõttu püüab GRUB2 sellest partitsioonist laadida konfiguratsioonifaili. Partitsiooni otsimisprotsessis GRUB2-s kasutatakse käsku «search», mis määrab kindlaks ainult esimese UUID vaste, mille järel otsing peatatakse. Kui kindlas osas ei leita põhikonfiguratsioonifaili, kuvab GRUB2 käsurea, mis võimaldab täielikku kontrolli edasise laadimisprotsessi üle.

Lokaalne mitteprivileegitud kasutaja võib UUID määramiseks kasutada utiliiti «lsblk», kuid süsteemile juurdepääsu mitteomav väline kasutaja, kes suudab jälgida laadimisprotsessi, saab mõnedes distributsioonides UUID määrata laadimise ajal kuvatud diagnostikateadete põhjal. Red Hat on toiminud haavatavuse kõrvaldamiseks, lisades käsule «search» uue argumendi, mis seob UUID skanneerimise toimingu ainult neid plokiseadmeid, mis on kasutusel käivituslaaduri tööks (st /boot partitsioon peab olema ainus sellel tõhusel draivil, mis asub EFI süsteemiosaga).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster