
Un exploit pour une vulnérabilité 0day est déjà en vente sur des forums appropriés.
Le 21 juin, une information concernant la vente d'un exploit pour une vulnérabilité 0day dans le chargeur GRUB de Linux, permettant une élévation de privilèges locale (LPE), est apparue sur l'un des forums.
Selon Dark Web Intelligence, l'attaquant affirme avoir trouvé une vulnérabilité dans GRUB qui lui permet de contourner les mécanismes d'authentification et d'obtenir des droits root sur le système.
Selon un membre d'un forum sombre sous le pseudonyme « Cas », la vulnérabilité concerne GRUB — un composant critique de la plupart des systèmes Linux qui gère le processus de démarrage, permettant aux attaquants d'installer des malwares cachés et persistants, dont la détection et l'élimination peuvent s'avérer très problématiques. L'exploit est proposé au prix de 90 000 dollars.
Il est à noter que GRUB a déjà été la cible d'attaques dans le passé. En 2015, une vulnérabilité, CVE-2015-8370, a été découverte, permettant de contourner l'authentification en appuyant sur la touche backspace 28 fois lors de la saisie du nom d'utilisateur dans GRUB. Cette vulnérabilité a touché les versions GRUB de 1.98 à 2.02 et a été largement exploitée jusqu'à la publication du patch. En 2020, une autre vulnérabilité a été identifiée — CVE-2020-10713, également connue sous le nom de BootHole, permettant d'installer des malwares lors du démarrage.
Les principales distributions Linux, telles que Debian, RedHat et Ubuntu, ont rapidement publié des recommandations et des patches pour les vulnérabilités antérieures de GRUB et agiront probablement de la même manière cette fois-ci. Cependant, le problème est aggravé par le fait que la vulnérabilité a été découverte par des cybercriminels et non par des hackers éthiques. Cela signifie que sa découverte et sa correction par les chercheurs en sécurité pourraient prendre un certain temps.
Source : linux.org.ru
