
Eksploitacja dla luki 0day jest już sprzedawana na odpowiednich forach.
21 czerwca na jednym z forów pojawiła się informacja o sprzedaży eksploitu na lukę zero-dnia w bootloaderze GRUB w systemie Linux, umożliwiającą lokalne podniesienie uprawnień (LPE).
Według danych Dark Web Intelligence, przestępca twierdzi, że znalazł lukę w GRUB, która pozwala na ominięcie mechanizmów uwierzytelniania i uzyskanie praw root w systemie.
Zgodnie z informacją uczestnika ciemnego forum pod pseudonimem „Cas”, luka dotyczy GRUB - krytycznego komponentu większości systemów Linux, zarządzającego procesem rozruchu, co pozwala atakującym na instalację ukrytego i trwałego złośliwego oprogramowania, które może być bardzo trudne do wykrycia i usunięcia. Eksploit sprzedawany jest za 90 tysięcy dolarów.
Warto zauważyć, że GRUB już wcześniej był celem ataków. W 2015 roku odkryto lukę CVE-2015-8370, która pozwalała na ominięcie uwierzytelniania poprzez naciśnięcie klawisza backspace 28 razy na etapie wprowadzania nazwy użytkownika w GRUB. Tę lukę dotyczyły wersje GRUB od 1.98 do 2.02 i była szeroko wykorzystywana do momentu wydania łaty. W 2020 roku odkryto inną lukę - CVE-2020-10713, znaną również jako BootHole, która umożliwiała instalację złośliwego oprogramowania podczas rozruchu.
Główne dystrybucje Linuxa, takie jak Debian, RedHat i Ubuntu, szybko wydały zalecenia i łatki dla wcześniejszych luk w GRUB, i prawdopodobnie postąpią podobnie w tym przypadku, jednak sytuacja komplikuje się tym, że lukę odkryli przestępcy, a nie etyczni hakerzy. Oznacza to, że jej wykrycie i naprawienie przez badaczy bezpieczeństwa może znacznie się opóźnić.
Źródło: linux.org.ru
