6 vulnerabilități în bootloader-ul GRUB2 care permit o ocolire a UEFI Secure Boot.

A fost publicat un set de patch-uri pentru remedierea a 6 vulnerabilități în bootloader-ul GRUB2, majoritatea dintre acestea conducând la accesarea memoriei după eliberare (use-after-free). Problemele identificate pot fi utilizate pentru a ocoli mecanismul de verificare a încărcării UEFI Secure Boot. Starea remedierii vulnerabilităților în distribuții poate fi evaluată pe aceste pagini: Debian, Ubuntu, SUSE, RHEL, Arch și Fedora. Pentru a rezolva problemele în GRUB2, nu este suficient doar să actualizăm pachetul, este necesar să generăm noi semnături digitale interne și să actualizăm instalatoarele, bootloader-ele, pachetele cu kernel, firmware-ul fwupd și stratul shim.

Vulnerabilitățile identificate:

  • CVE-2025-61661 — scrierea dincolo de buffer-ul alocat în funcția grub_usb_get_string(), care poate fi exploatată în timpul procesării string-urilor în codificările UTF-8 și UTF-16, transmise la conectarea dispozitivelor USB. Problema este cauzată de faptul că bufferul a fost alocat pe baza dimensiunii string-ului specificată în primul mesaj de la dispozitivul USB, iar dimensiunea la executarea conversiei de codificare a fost calculată pe baza operațiunilor ulterioare de citire de la dispozitivul USB. Prin urmare, pentru atac se poate folosi un dispozitiv USB modificat, care returnează inițial o dimensiune redusă.
  • CVE-2025-61663, CVE-2025-61664, CVE-2025-54770, CVE-2025-61662 — lipsa curățării handler-ilor pentru comenzile „normal”, „normal_exit”, „net_set_vlan” și „gettext” la descărcarea modulelor „normal”, „net” și „gettext”, creând condiții pentru accesarea memoriei după eliberare (use-after-free) în cazul executării comenzilor marcate după descărcarea modulelor corespunzătoare. Vulnerabilități similare au fost găsite și pentru comenzile „functional_test” și „all_functional_test”, dar acestea nu au fost atribuite identificatori CVE, deoarece aceste comenzi fac parte din biblioteca de testare și nu ar trebui incluse în build-urile de lucru.
  • CVE-2025-54771 — o eroare la calcularea referințelor pentru structurile „fs” în funcția grub_file_close(), care duce la accesarea memoriei după eliberare (use-after-free).

În majoritatea distribuțiilor Linux, pentru verificarea încărcării în modul UEFI Secure Boot se folosește un strat mic numit shim, certificat prin semnătura digitală a Microsoft. Acest strat verifică GRUB2 cu propriul certificat, ceea ce permite dezvoltatorilor de distribuții să nu certifice fiecare actualizare a kernel-ului și GRUB la Microsoft. Vulnerabilitățile din GRUB2 permit executarea de cod personalizat după verificarea cu succes a shim-ului, dar înainte de încărcarea sistemului de operare, infiltrându-se în lanțul de încredere în modul Secure Boot activ și obținând control total asupra procesului de încărcare ulterioare, de exemplu, pentru a încărca un alt sistem de operare, a modifica componentele sistemului de operare și a ocoli protecția Lockdown.

Pentru blocarea vulnerabilității fără revocarea semnăturii digitale, distribuțiile pot utiliza mecanismul SBAT (UEFI Secure Boot Advanced Targeting), pentru care suportul este implementat în GRUB2, shim și fwupd în cele mai populare distribuții Linux. SBAT a fost dezvoltat în colaborare cu Microsoft și prevede adăugarea de metadate suplimentare în fișierele executabile ale componentelor UEFI, care includ informații despre producător, produs, componentă și versiune. Aceste metadate sunt semnate digital și pot fi incluse separat în listele de componente permise sau interzise pentru UEFI Secure Boot.

SBAT permite blocarea utilizării semnăturii digitale pentru anumite versiuni ale componentelor fără a fi necesară revocarea cheilor pentru Secure Boot. Blocarea vulnerabilităților prin SBAT nu necesită utilizarea listei de certificate revocate UEFI (dbx), și se realizează la nivelul înlocuirii cheii interne pentru formarea semnăturilor și actualizarea GRUB2, shim și altor artefacte de boot livrate de distribuții. Până la implementarea SBAT, actualizarea listei de certificate revocate (dbx, Lista de Revocare UEFI) era o condiție obligatorie pentru blocarea completă a vulnerabilității, deoarece atacatorul, indiferent de sistemul de operare folosit, putea compromite UEFI Secure Boot utilizând un mediu de boot cu o versiune veche vulnerabilă a GRUB2, certificat cu o semnătură digitală.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster