Vulnerabilitatea în driverul NTFS de la GRUB2, permițând executarea codului și ocolirea UEFI Secure Boot

O vulnerabilitate (CVE-2-2023) a fost identificată în driverul care asigură lucrul cu sistemul de fișiere NTFS în bootloader-ul GRUB4692, ceea ce permite ca codul acestuia să fie executat la nivel de bootloader atunci când accesați o imagine special concepută a sistemului de fișiere. Vulnerabilitatea poate fi folosită pentru a ocoli mecanismul de pornire verificat UEFI Secure Boot.

Vulnerabilitatea se datorează unei erori în codul de analiză pentru atributul $ATTRIBUTE_LIST NTFS (grub-core/fs/ntfs.c), care poate fi folosit pentru a scrie informații controlate de utilizator într-o zonă de memorie din afara bufferului alocat. Atunci când procesați o imagine NTFS special concepută, un depășire duce la suprascrierea unei părți a memoriei GRUB și, de asemenea, în anumite condiții, la deteriorarea zonei de memorie a firmware-ului UEFI, ceea ce vă permite potențial să organizați execuția codului dvs. la bootloader sau nivelul firmware-ului.

În plus, o altă vulnerabilitate (CVE-2-2023) a fost identificată și în driverul NTFS de la GRUB4693, care permite citirea conținutului unei zone de memorie arbitrară atunci când se analizează atributul „$DATA” într-o imagine NTFS special concepută. Printre altele, vulnerabilitatea vă permite să preluați date sensibile stocate în cache în memorie sau să determinați valorile variabilelor EFI.

Problemele au fost rezolvate până acum doar prin patch-uri. Starea remedierilor de vulnerabilități din distribuții poate fi evaluată pe aceste pagini: Debian, Ubuntu, SUSE, RHEL, Fedora. Rezolvarea problemelor GRUB2 necesită mai mult decât simpla actualizare a pachetului; necesită și generarea de noi semnături digitale interne și actualizarea programelor de instalare, a bootloader-elor, a pachetelor kernel, a firmware-ului fwupd și a stratului shim.

În majoritatea cazurilor LinuxDistribuțiile pentru bootare verificată în modul UEFI Secure Boot utilizează un mic strat shim, semnat digital de Microsoft. Acest strat verifică GRUB2 cu propriul certificat, eliminând necesitatea ca dezvoltatorii de distribuții să notifice Microsoft despre fiecare actualizare a kernelului și GRUB. Vulnerabilitățile din GRUB2 permit executarea arbitrară de cod după verificarea shim cu succes, dar înainte de pornirea sistemului de operare. Acest lucru permite atacatorilor să pătrundă în lanțul de încredere atunci când Secure Boot este activat și să obțină control complet asupra procesului de pornire ulterior, de exemplu, pentru a porni un alt sistem de operare, a modifica componentele sistemului de operare sau a ocoli protecția Lockdown.

Pentru a bloca vulnerabilitatea fără a revoca semnătura digitală, distribuțiile pot utiliza mecanismul SBAT (UEFI Secure Boot Advanced Targeting), pentru care este implementat suport pentru GRUB2, shim și fwupd în majoritatea distribuțiilor populare. LinuxSBAT a fost dezvoltat în colaborare cu Microsoft și implică adăugarea de metadate suplimentare la fișierele executabile ale componentelor UEFI, inclusiv informații despre producător, produs, componentă și versiune. Aceste metadate sunt semnate digital și pot fi incluse separat în listele de componente permise sau refuzate pentru UEFI Secure Boot.

SBAT vă permite să blocați utilizarea semnăturilor digitale pentru numerele de versiuni ale componentelor individuale fără a fi nevoie să revocați cheile pentru Secure Boot. Blocarea vulnerabilităților prin SBAT nu necesită utilizarea unei liste de revocare a certificatelor UEFI (dbx), dar se realizează la nivelul înlocuirii cheii interne pentru a genera semnături și a actualiza GRUB2, shim și alte artefacte de boot furnizate de distribuții. Înainte de introducerea SBAT, actualizarea listei de certificate de revocare (dbx, UEFI Revocation List) era o condiție prealabilă pentru blocarea completă a vulnerabilității, deoarece un atacator, indiferent de sistemul de operare utilizat, putea folosi boot boot-ul pentru a compromite UEFI Secure Boot.

Sursa: opennet.ru

Cumpărați găzduire de încredere pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără găzduire web fiabilă cu protecție DDoS, servere VPS VDS | ProHoster