6 kwetsbaarheden in de GRUB2-bootloader, waardoor UEFI Secure Boot kan worden omzeild

Een set patches is vrijgegeven om 6 kwetsbaarheden in de GRUB2-bootloader op te lossen, waarvan de meeste leiden tot toegang tot geheugen na vrijgave (use-after-free). Potentieel ontdekte problemen kunnen worden gebruikt om het verificatiemechanisme van UEFI Secure Boot te omzeilen. De status van de oplosing van kwetsbaarheden in de distributies kan worden beoordeeld op de volgende pagina's: Debian, Ubuntu, SUSE, RHEL, Arch en Fedora. Om problemen in GRUB2 op te lossen, is het niet voldoende om alleen het pakket bij te werken; het is ook nodig om nieuwe interne digitale handtekeningen te genereren en de installateurs, bootloaders, kernels, fwupd-firmware en de shim-laag bij te werken.

GeĆÆdentificeerde kwetsbaarheden:

  • CVE-2025-61661 — een buffer overflow in de functie grub_usb_get_string(), die kan worden uitgebuit bij de verwerking van strings in UTF-8 en UTF-16 codering, verzonden bij het aansluiten van USB-apparaten. Het probleem wordt veroorzaakt doordat de buffer werd toegewezen op basis van de stringgrootte die werd opgegeven in het eerste bericht van het USB-apparaat, terwijl de grootte tijdens de coderingsoverdracht werd berekend op basis van latere leesbewerkingen van het USB-apparaat. Dienovereenkomstig kan een gemodificeerd USB-apparaat, dat aanvankelijk een verlaagd groottewaarde retourneert, worden gebruikt voor de aanval.
  • CVE-2025-61663, CVE-2025-61664, CVE-2025-54770, CVE-2025-61662 — het ontbreken van opruiming van command handlers "normal", "normal_exit", "net_set_vlan" en "gettext" bij het unmounten van de modules "normal", "net" en "gettext", wat leidt tot toegang tot geheugen na vrijgave (use-after-free) in het geval dat de gemarkeerde commando's worden uitgevoerd na het unmounten van de overeenkomstige modules. Soortgelijke kwetsbaarheden zijn ook gevonden voor de commando's "functional_test" en "all_functional_test", maar deze zijn niet voorzien van CVE-identificaties, omdat deze commando's deel uitmaken van de testbibliotheek en niet in productiebundels moeten worden opgenomen.
  • CVE-2025-54771 — een fout bij het tellen van verwijzingen naar "fs"-structuren in de functie grub_file_close(), wat leidt tot toegang tot geheugen na vrijgave (use-after-free).

In de meeste Linux-distributies wordt een kleine laag shim, digitaal ondertekend door Microsoft, gebruikt voor geverifieerde opstart in UEFI Secure Boot-modus. Deze laag verifieert GRUB2 met een eigen certificaat, waardoor ontwikkelaars van distributies niet elk kernel- en GRUB-update door Microsoft hoeven te laten ondertekenen. Kwetsbaarheden in GRUB2 maken het mogelijk om eigen code uit te voeren na een succesvolle verificatie van shim, maar vóór het opstarten van het besturingssysteem, door in de vertrouwensketen te infiltreren terwijl Secure Boot actief is, wat zorgt voor volledige controle over het verdere opstartproces, bijvoorbeeld voor het opstarten van een ander besturingssysteem, het wijzigen van besturingssysteemcomponenten en het omzeilen van de Lockdown-beveiliging.

Om de kwetsbaarheid te blokkeren zonder de digitale handtekening in te trekken, kunnen distributies het SBAT-mechanisme (UEFI Secure Boot Advanced Targeting) gebruiken, dat wordt ondersteund voor GRUB2, shim en fwupd in de meeste populaire Linux-distributies. SBAT is in samenwerking met Microsoft ontwikkeld en houdt in dat aanvullende metadata, die informatie bevat over de fabrikant, het product, de component en de versie, worden toegevoegd aan de uitvoerbare bestanden van UEFI-componenten. Deze metadata worden digitaal ondertekend en kunnen afzonderlijk worden opgenomen in lijsten van goedgekeurde of geblokkeerde componenten voor UEFI Secure Boot.

SBAT maakt het mogelijk om het gebruik van digitale handtekeningen voor specifieke versienummers van componenten te blokkeren zonder sleutelintrekking voor Secure Boot. Het blokkeren van kwetsbaarheden via SBAT vereist geen gebruik van de lijst met ingetrokken UEFI-certificaten (dbx), maar vindt plaats op het niveau van het vervangen van de interne sleutel voor het genereren van handtekeningen en het updaten van GRUB2, shim en andere opstartartefacten geleverd door de distributies. Voor de implementatie van SBAT was het bijwerken van de lijst met ingetrokken certificaten (dbx, UEFI Revocation List) een verplicht voorwaarde voor volledige blokkering van de kwetsbaarheid, omdat een aanvaller, ongeacht het gebruikte besturingssysteem, een opstartmedium met een oude kwetsbare versie van GRUB2, ondertekend met digitale handtekening, kon gebruiken om UEFI Secure Boot te compromitteren.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster