ΠŸΡ€ΠΎΠΏΡƒΡΡ‚ΠΈ Π²ΠΎ GRUB2 ΠΊΠΎΠΈ Π²ΠΈ Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π°Π°Ρ‚ Π΄Π° Π³ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ UEFI Secure Boot

ΠŸΠΎΠΏΡ€Π°Π²Π΅Π½ΠΈ сС 2 пропусти Π²ΠΎ ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚ GRUB7 ΠΊΠΎΠΈ Π²ΠΈ Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π°Π°Ρ‚ Π΄Π° Π³ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΡ‚ Π·Π° Π±Π΅Π·Π±Π΅Π΄Π½ΠΎ подигањС UEFI ΠΈ Π΄Π° ΠΈΠ·Π²Ρ€ΡˆΠΈΡ‚Π΅ Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ ΠΊΠΎΠ΄, Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π΄Π° ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Ρ‚Π΅ ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр ΡˆΡ‚ΠΎ Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° Π½ΠΈΠ²ΠΎ Π½Π° ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ ΠΈΠ»ΠΈ ΠΊΠ΅Ρ€Π½Π΅Π». Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ, постои Π΅Π΄Π½Π° ранливост Π²ΠΎ ΡΠ»ΠΎΡ˜ΠΎΡ‚ Π½Π° шим, кој исто Ρ‚Π°ΠΊΠ° Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° Π³ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ UEFI Secure Boot. Π“Ρ€ΡƒΠΏΠ°Ρ‚Π° пропусти бСшС со ΠΊΠΎΠ΄Π½ΠΎ ΠΈΠΌΠ΅ Boothole 3, слично Π½Π° слични ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈ Π²ΠΎ ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚.

Π—Π° Ρ€Π΅ΡˆΠ°Π²Π°ΡšΠ΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π²ΠΎ GRUB2 ΠΈ шим, дистрибуциитС ќС ΠΌΠΎΠΆΠ°Ρ‚ Π΄Π° Π³ΠΎ користат ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΡ‚ SBAT (UEFI Secure Boot Advanced Targeting), кој Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΠΆΠ°Π½ Π·Π° GRUB2, shim ΠΈ fwupd. SBAT бСшС Ρ€Π°Π·Π²ΠΈΠ΅Π½ Π·Π°Π΅Π΄Π½ΠΎ со Microsoft ΠΈ Π²ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π° додавањС Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΌΠ΅Ρ‚Π°ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π²ΠΎ ΠΈΠ·Π²Ρ€ΡˆΠ½ΠΈΡ‚Π΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ Π½Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈΡ‚Π΅ Π½Π° UEFI, ΠΊΠΎΠΈ Π²ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°Π°Ρ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΎΡ‚, ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΎΡ‚, ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°Ρ‚Π° ΠΈ Π²Π΅Ρ€Π·ΠΈΡ˜Π°Ρ‚Π°. НавСдСнитС ΠΌΠ΅Ρ‚Π°ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ сС сСртифицирани со Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π΅Π½ потпис ΠΈ ΠΌΠΎΠΆΠ°Ρ‚ посСбно Π΄Π° Π±ΠΈΠ΄Π°Ρ‚ Π²ΠΊΠ»ΡƒΡ‡Π΅Π½ΠΈ Π²ΠΎ списоцитС Π½Π° Π΄ΠΎΠ·Π²ΠΎΠ»Π΅Π½ΠΈ ΠΈΠ»ΠΈ Π·Π°Π±Ρ€Π°Π½Π΅Ρ‚ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π·Π° UEFI Secure Boot.

ΠŸΠΎΠ²Π΅ΡœΠ΅Ρ‚ΠΎ дистрибуции Π½Π° Линукс користат ΠΌΠ°Π» ΠΎΠ±ΠΈΡ‡Π΅Π½ слој Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π½ΠΎ ΠΏΠΎΡ‚ΠΏΠΈΡˆΠ°Π½ ΠΎΠ΄ Microsoft Π·Π° ΠΏΠΎΡ‚Π²Ρ€Π΄Π΅Π½ΠΎ подигањС Π²ΠΎ Ρ€Π΅ΠΆΠΈΠΌΠΎΡ‚ UEFI Secure Boot. Овој слој Π³ΠΎ ΠΏΠΎΡ‚Π²Ρ€Π΄ΡƒΠ²Π° GRUB2 со свој сСртификат, кој ΠΈΠΌ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π½Π° Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‡ΠΈΡ‚Π΅ Π½Π° Π΄ΠΈΡΡ‚Ρ€ΠΈΠ±ΡƒΡ†ΠΈΡ˜Π° Π΄Π° Π½Π΅ΠΌΠ°Π°Ρ‚ сСкоС ΠΊΠ΅Ρ€Π½Π΅Π» ΠΈ Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° GRUB сСртифицирано ΠΎΠ΄ Microsoft. РанливоститС Π²ΠΎ GRUB2 Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π°Π°Ρ‚ Π΄Π° Π³ΠΎ постигнСтС ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π²Π°ΡˆΠΈΠΎΡ‚ ΠΊΠΎΠ΄ Π²ΠΎ Ρ„Π°Π·Π°Ρ‚Π° ΠΏΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° шим, Π½ΠΎ ΠΏΡ€Π΅Π΄ Π΄Π° Π³ΠΎ Π²Ρ‡ΠΈΡ‚Π°Ρ‚Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ систСм, Π΄Π° сС Π²ΠΊΠ»ΠΎΠΏΠΈΡ‚Π΅ Π²ΠΎ ΡΠΈΠ½ΡŸΠΈΡ€ΠΎΡ‚ Π½Π° Π΄ΠΎΠ²Π΅Ρ€Π±Π° ΠΊΠΎΠ³Π° Ρ€Π΅ΠΆΠΈΠΌΠΎΡ‚ Π·Π° Π±Π΅Π·Π±Π΅Π΄Π½ΠΎ подигањС Π΅ Π°ΠΊΡ‚ΠΈΠ²Π΅Π½ ΠΈ Π΄Π° стСкнСтС цСлосна ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π²Ρ€Π· ΠΏΠΎΠ½Π°Ρ‚Π°ΠΌΠΎΡˆΠ½ΠΈΠΎΡ‚ процСс Π½Π° подигањС, Π²ΠΊΠ»ΡƒΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈ Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π΄Ρ€ΡƒΠ³ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π΅Π½ систСм, ΠΌΠ΅Π½ΡƒΠ²Π°ΡšΠ΅ Π½Π° систСмот Π·Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ систСм ΠΈ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π·Π°ΡˆΡ‚ΠΈΡ‚Π°Ρ‚Π° ΠΎΠ΄ Π·Π°ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅.

Π—Π° Π΄Π° сС ΠΏΠΎΠΏΡ€Π°Π²Π°Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π²ΠΎ ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚, дистрибуциитС ќС Ρ‚Ρ€Π΅Π±Π° Π΄Π° создадат Π½ΠΎΠ²ΠΈ Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ½ΠΈ Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π½ΠΈ потписи ΠΈ Π΄Π° Π°ΠΆΡƒΡ€ΠΈΡ€Π°Π°Ρ‚ инсталатСри, ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΈ, ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π½Π° Ρ˜Π°Π΄Ρ€ΠΎΡ‚ΠΎ, Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ΠΎΡ‚ fwupd ΠΈ ΡΠ»ΠΎΡ˜ΠΎΡ‚ Π½Π° шим. ΠŸΡ€Π΅Π΄ Π²ΠΎΠ²Π΅Π΄ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° SBAT, Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° списокот Π·Π° ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΡƒΠ²Π°ΡšΠ΅ сСртификати (dbx, UEFI Revocation List) бСшС прСдуслов Π·Π° цСлосно Π±Π»ΠΎΠΊΠΈΡ€Π°ΡšΠ΅ Π½Π° ранливоста, бидСјќи Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚, Π±Π΅Π· ΠΎΠ³Π»Π΅Π΄ Π½Π° користСниот ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π΅Π½ систСм, ΠΌΠΎΠΆΠ΅ Π΄Π° користи Π±ΡƒΡ‚Π°Π±ΠΈΠ»Π΅Π½ ΠΌΠ΅Π΄ΠΈΡƒΠΌ со стара Ρ€Π°Π½Π»ΠΈΠ²Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π° Π½Π° GRUB2. сСртифициран со Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π΅Π½ потпис, Π·Π° Π΄Π° сС ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠΈΡ‚ΠΈΡ€Π° UEFI Secure Boot .

НамСсто Π΄Π° Π³ΠΎ ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΠ°Ρ‚Π΅ потписот, SBAT Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° ја Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚Π΅ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π·Π° ΠΏΠΎΠ΅Π΄ΠΈΠ½Π΅Ρ‡Π½ΠΈ Π±Ρ€ΠΎΠ΅Π²ΠΈ Π½Π° Π²Π΅Ρ€Π·ΠΈΠΈ Π½Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π±Π΅Π· Π΄Π° ΠΌΠΎΡ€Π° Π΄Π° Π³ΠΈ ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΠ°Ρ‚Π΅ ΠΊΠΎΠΏΡ‡ΠΈΡšΠ°Ρ‚Π° Π·Π° Π±Π΅Π·Π±Π΅Π΄Π½ΠΎ подигањС. Π‘Π»ΠΎΠΊΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° пропуститС ΠΏΡ€Π΅ΠΊΡƒ SBAT Π½Π΅ Π±Π°Ρ€Π° ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π½Π° листа Π·Π° ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΡƒΠ²Π°ΡšΠ΅ сСртификати UEFI (dbx), Ρ‚ΡƒΠΊΡƒ сС Π²Ρ€ΡˆΠΈ Π½Π° Π½ΠΈΠ²ΠΎ Π½Π° Π·Π°ΠΌΠ΅Π½Π° Π½Π° Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ½ΠΈΠΎΡ‚ ΠΊΠ»ΡƒΡ‡ Π·Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°ΡšΠ΅ потписи ΠΈ Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° GRUB2, шим ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΈ Π·Π° подигањС ΠΎΠ±Π΅Π·Π±Π΅Π΄Π΅Π½ΠΈ ΠΎΠ΄ дистрибуциитС. Π’ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚ΠΎΠ², ΠΏΠΎΠ΄Π΄Ρ€ΡˆΠΊΠ°Ρ‚Π° Π·Π° SBAT вСќС Π΅ Π΄ΠΎΠ΄Π°Π΄Π΅Π½Π° Π½Π° Π½Π°Ρ˜ΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π½ΠΈΡ‚Π΅ дистрибуции Π½Π° Linux.

Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈ пропусти:

  • CVE-2021-3696, CVE-2021-3695 сС ΠΏΡ€Π΅Π»Π΅Π²Π°ΡšΠ° Π½Π° Π±Π°Ρ„Π΅Ρ€ Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° ΠΊΡƒΠΏ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ Π΄ΠΈΠ·Π°Ρ˜Π½ΠΈΡ€Π°Π½ΠΈ PNG слики, ΠΊΠΎΠΈ тСорСтски ΠΌΠΎΠΆΠ΅ Π΄Π° сС користат Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚ Π½Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ ΠΈ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΡƒΠ²Π°ΡšΠ΅ Π½Π° UEFI Secure Boot. Π—Π°Π±Π΅Π»Π΅ΠΆΠ°Π½ΠΎ Π΅ Π΄Π΅ΠΊΠ° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ Π΅ Ρ‚Π΅ΡˆΠΊΠΎ Π΄Π° сС искористи, бидСјќи ΡΠΎΠ·Π΄Π°Π²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½Π° Π΅ΠΊΡΠΏΠ»ΠΎΠ°Ρ‚Π°Ρ†ΠΈΡ˜Π° Π±Π°Ρ€Π° Π΄Π° сС Π·Π΅ΠΌΠ°Ρ‚ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π³ΠΎΠ»Π΅ΠΌ Π±Ρ€ΠΎΡ˜ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΈ ΠΈ достапноста Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° распорСдот Π½Π° ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π°.
  • CVE-2021-3697 - ΠŸΡ€Π΅Π»ΠΈΠ² Π½Π° Π±Π°Ρ„Π΅Ρ€ Π²ΠΎ ΠΊΠΎΠ΄ΠΎΡ‚ Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° слики JPEG. Π˜ΡΠΊΠΎΡ€ΠΈΡΡ‚ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ Π±Π°Ρ€Π° познавањС Π½Π° распорСдот Π½Π° ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° ΠΈ Π΅ Π½Π° ΠΏΡ€ΠΈΠ±Π»ΠΈΠΆΠ½ΠΎ исто Π½ΠΈΠ²ΠΎ Π½Π° слоТСност ΠΊΠ°ΠΊΠΎ ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ со PNG (CVSS 7.5).
  • CVE-2022-28733 - ΠŸΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Ρ†Π΅Π» Π±Ρ€ΠΎΡ˜ Π²ΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° grub_net_recv_ip4_packets() ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° сС влијаС Π½Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Π°Ρ€ΠΎΡ‚ rsm->total_len со ΠΈΡΠΏΡ€Π°ΡœΠ°ΡšΠ΅ Π½Π° ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ ΠΈΠ·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ IP ΠΏΠ°ΠΊΠ΅Ρ‚. ΠŸΡ€Π°ΡˆΠ°ΡšΠ΅Ρ‚ΠΎ Π΅ ΠΎΠ·Π½Π°Ρ‡Π΅Π½ΠΎ ΠΊΠ°ΠΊΠΎ најопасно ΠΎΠ΄ ΠΏΡ€Π΅Π·Π΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ранливости (CVSS 8.1). Π”ΠΎΠΊΠΎΠ»ΠΊΡƒ Π΅ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ искористСна, ранливоста Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈΡ‚Π΅ Π΄Π° сС Π·Π°ΠΏΠΈΡˆΡƒΠ²Π°Π°Ρ‚ Π½Π°Π΄Π²ΠΎΡ€ ΠΎΠ΄ Π³Ρ€Π°Π½ΠΈΡ†Π°Ρ‚Π° Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ со Π½Π°ΠΌΠ΅Ρ€Π½ΠΎ Π΄ΠΎΠ΄Π΅Π»ΡƒΠ²Π°ΡšΠ΅ ΠΏΠΎΠΌΠ°Π»Π° Π³ΠΎΠ»Π΅ΠΌΠΈΠ½Π° Π½Π° ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π°.
  • CVE-2022-28734 - ΠŸΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ ΠΎΠ΄ Π΅Π΄Π΅Π½ Π±Π°Ρ˜Ρ‚ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΎΠ΄Π·Π΅ΠΌΠ΅Π½ΠΈ HTTP заглавија. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ° ΠΎΡˆΡ‚Π΅Ρ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΠ΅Ρ‚Π°ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈΡ‚Π΅ Π½Π° GRUB2 (ΠΏΠΈΡˆΡƒΠ²Π°ΡšΠ΅ Π½ΡƒΠ»Π° Π±Π°Ρ˜Ρ‚ вСднаш ΠΏΠΎ Π·Π°Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚) ΠΊΠΎΠ³Π° сС Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π°Ρ‚ ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ ΠΈΠ·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈΡ‚Π΅ HTTP Π±Π°Ρ€Π°ΡšΠ°.
  • CVE-2022-28735 ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌ Π²ΠΎ Π²Π΅Ρ€ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΡ‚ shim_lock Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π° Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Π±Π΅Π· Ρ˜Π°Π΄Ρ€ΠΎ. Ранливоста ΠΌΠΎΠΆΠ΅ Π΄Π° сС користи Π·Π° Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π½Π΅ΠΏΠΎΡ‚ΠΏΠΈΡˆΠ°Π½ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π½Π° ΠΊΠ΅Ρ€Π½Π΅Π»ΠΎΡ‚ ΠΈΠ»ΠΈ Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ ΠΊΠΎΠ΄ Π²ΠΎ Ρ€Π΅ΠΆΠΈΠΌΠΎΡ‚ UEFI Secure Boot.
  • CVE-2022-28736. Π•ΠΊΡΠΏΠ»ΠΎΠ°Ρ‚Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ€Π΅Π·ΡƒΠ»Ρ‚ΠΈΡ€Π° со ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚ Π½Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ Π°ΠΊΠΎ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° ја ΠΎΠ΄Ρ€Π΅Π΄ΠΈ распрСдСлбата Π½Π° ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° Π²ΠΎ GRUB2
  • CVE-2022-28737 - ΠŸΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ Π²ΠΎ ΡΠ»ΠΎΡ˜ΠΎΡ‚ Π½Π° шим сС Ρ˜Π°Π²ΡƒΠ²Π° Π²ΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° handle_image() ΠΏΡ€ΠΈ Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ ΠΈ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΈΠ·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ EFI слики.

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€