janë zbuluar informacione rreth dy vulnerabiliteteve në nguluesin GRUB2, të cilat mund të çojnë në ekzekutimin e kodit kur përdoren fonte të veçanta dhe përpunohen disa sekuenca Unicode. Vulnerabilitetet mund të përdoren për të anashkaluar mekanizmin e verifikimit të ngarkesës UEFI Secure Boot.
Vulnerabilitetet e identifikuara:
- CVE-2022-2601 â njĂ« mbushje e buffer-it nĂ« funksionin grub_font_construct_glyph() gjatĂ« pĂ«rpunimit tĂ« fonteve tĂ« veçanta nĂ« formatin pf2, qĂ« ndodh pĂ«r shkak tĂ« llogaritjes sĂ« gabuar tĂ« parametrave max_glyph_size dhe alokimit tĂ« njĂ« hapĂ«sire nĂ« memorie qĂ« Ă«shtĂ« dukshĂ«m mĂ« e vogĂ«l se ajo e nevojshme pĂ«r vendosjen e glifĂ«ve.
- CVE-2022-3775 â shkruar jashtĂ« hapĂ«sirĂ«s sĂ« alokuar nĂ« procesin e vizatimit tĂ« disa sekuencave Unicode me njĂ« font tĂ« veçantĂ«. Problemi Ă«shtĂ« prezent nĂ« kodin e pĂ«rpunimit tĂ« fonteve dhe shkaktohet nga mungesa e kontrolleve tĂ« duhura pĂ«r pĂ«rputhjen e gjerĂ«sisĂ« dhe lartĂ«sisĂ« sĂ« glifit me madhĂ«sinĂ« e hartĂ«s bitore ekzistuese. NjĂ« sulmues mund tĂ« pĂ«rshtatĂ« hyrjen nĂ« mĂ«nyrĂ« qĂ« tĂ« shkaktojĂ« shkrimin e bishtit tĂ« tĂ« dhĂ«nave pĂ«rtej kufijve tĂ« buffer-it tĂ« alokuar. Vlen tĂ« theksohet se, megjithĂ«se shfrytĂ«zimi i vulnerabilitetit Ă«shtĂ« i komplikuar, arritja e njĂ« ekzekutimi tĂ« kodit nuk pĂ«rjashtohet.
Një rregullim është publikuar në formën e një patch. Statusi i eliminimit të vulnerabiliteteve në shpërndarjet mund të vlerësohet në këto faqe: Ubuntu, SUSE, RHEL, Fedora, Debian. Për të zgjidhur problemet në GRUB2, thjesht azhurnimi i paketës nuk është i mjaftueshëm; gjithashtu do të kërkohet krijimi i nënshkrimeve të reja digjitale të brendshme dhe azhurnimi i instalueseve, ngulësve, paketave të kernel-it, firmware fwupd dhe shim.
Në shumicën e shpërndarjeve Linux, për ngarkimin e verifikuar në mënyrën UEFI Secure Boot përdoret një shtresë e vogël shim, e cila është nënshkruar me një nënshkrim digjital nga Microsoft. Kjo shtresë verifikon GRUB2 me certifikatën e saj, duke lejuar zhvilluesit e shpërndarjeve të mos nënshkruajnë çdo përditësim të bërthamës dhe GRUB në Microsoft. Dobësitë në GRUB2 lejojnë ekzekutimin e kodit të tyre në një fazë pas verifikimit të suksesshëm të shim, por para se të ngarkohet sistemi operativ, duke ndërhyrë në zinxhirin e besimit në një mënyrë aktive të Secure Boot dhe duke marrë kontrollin e plotë mbi procesin e mëtejshëm të ngarkimit, përfshirë ngarkimin e një OS tjetër, modifikimin e komponentëve të sistemit operativ dhe kalimin e mbrojtjes Lockdown.
Për të bllokuar vulnerabilitetin pa tërheqjen e nënshkrimit dixhital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është zbatuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT-u është zhvilluar në bashkëpunim me Microsoft dhe nënkupton shtimin në skedarët ekzekutivë të komponentëve UEFI të metadatat shtesë, të cilat përfshijnë informacionin mbi prodhuesin, produktin, komponentin dhe versionin. Metaet e përmendura nënshkruhen me një nënshkrim dixhital dhe mund të përfshihen veçmas në listat e lejuara ose të ndaluara të komponentëve për UEFI Secure Boot.
SBAT lejon që të bllokoni përdorimin e nënshkrimit digjital për numra të veçantë versioni të komponenteve pa pasur nevojë të revokoni çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listes së certifikatatve të revokuara UEFI (dbx), dhe realizohet në nivelin e ndërrimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve të ngarkesës të ofruara nga shpërndarjet e tjera. Para zbatimit të SBAT, përditësimi i listes së certifikatatve të revokuara (dbx, UEFI Revocation List) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi një sulmues, pavarësisht sistemit operativ të përdorur, mund të përdorte një media ngarkese me një version të vjetër dhe të dobët të GRUB2, të vërtetuar me nënshkrim digjital.
Burimi: opennet.ru
