ËshtĂ« zbuluar njĂ« numĂ«r prej 21 dobĂ«sish nĂ« ngarkuesin GRUB2

Së fundi, janë publikuar informacione rreth 21 dobësive në bootloader-in GRUB2, shumica e të cilave çojnë në overflow të buffers dhe mund të përdoren për të anashkaluar mekanizmin e verifikimit të inicializimit UEFI Secure Boot. Problemet deri tani janë zgjidhur vetëm përmes një patch-i. Statusi i zgjidhjes së dobësive në distribuimet mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE, RHEL, Fedora. Për të zgjidhur problemet në GRUB2, thjesht azhurnimi i paketës nuk mjafton, gjithashtu kërkohet të formohen nënshkrime digjitale të reja të brendshme dhe të azhurnohet instaluesi, bootloader-i, paketat me kernel, firmware-ët e fwupd dhe shim-shtresa.

Vulnerabilitetet e identifikuara:

  • CVE-2024-45774: shkrim jashtĂ« buffers gjatĂ« analizĂ«s sĂ« imazheve JPEG tĂ« dizajnuara posaçërisht.
  • CVE-2024-45776, CVE-2024-45777: overflow tĂ« numrave tĂ« plota gjatĂ« leximit tĂ« mo-fajleve tĂ« dizajnuara posaçërisht, qĂ« çon nĂ« shkrim jashtĂ« buffers.
  • CVE-2024-45778, CVE-2024-45779: overflow tĂ« numrave tĂ« plota gjatĂ« punĂ«s me sistemin e skedarĂ«ve BFS tĂ« dĂ«mtuar, qĂ« çon nĂ« overflow buffers.
  • CVE-2024-45780: overflow i numrave tĂ« plota gjatĂ« trajtimit tĂ« arkivave tar tĂ« dizajnuar posaçërisht, qĂ« çon nĂ« shkrim jashtĂ« buffers.
  • CVE-2024-45781, CVE-2025-0677: overflow tĂ« buffers gjatĂ« punĂ«s me sistemin e skedarĂ«ve UFS tĂ« dĂ«mtuar.
  • CVE-2024-45782, CVE-2025-1125: overflow tĂ« buffers gjatĂ« montimit tĂ« njĂ« ndarjeje HFS tĂ« dizajnuar posaçërisht.
  • CVE-2025-0622: akses nĂ« memorien pas lirimit tĂ« saj gjatĂ« manipulimeve me modulet, mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« sulmuesit.
  • CVE-2025-0624: overflow i buffers gjatĂ« shkarkimit nĂ« rrjet.
  • CVE-2025-0678: overflow tĂ« buffers gjatĂ« punĂ«s me sistemin e skedarĂ«ve Squash4 tĂ« dĂ«mtuar.
  • CVE-2025-0684: overflow tĂ« buffers gjatĂ« manipulimeve me lidhjet simbolike nĂ« FSH Reiserfs.
  • CVE-2025-0685: overflow tĂ« buffers gjatĂ« manipulimeve me lidhjet simbolike nĂ« FSH JFS.
  • CVE-2025-0685: overflow tĂ« buffers gjatĂ« manipulimeve me lidhjet simbolike nĂ« FSH ROMFS.
  • CVE-2025-0689: overflow tĂ« buffers gjatĂ« punĂ«s me njĂ« ndarje UDF tĂ« modifikuar posaçërisht.
  • CVE-2025-0690: overflow tĂ« buffers gjatĂ« marrjes sĂ« tĂ« dhĂ«nave tĂ« dizajnuara posaçërisht nga tastiera.
  • CVE-2025-1118: anashkalimi i modit tĂ« izolimit Lockdown dhe nxjerrja e pĂ«rmbajtjeve tĂ« rastit nga memoria pĂ«rmes ekzekutimit tĂ« komandĂ«s dump.
  • CVE-2024-45775: mungesa e kontrollit tĂ« kodit tĂ« gabimeve gjatĂ« alokimit tĂ« memories pĂ«r analizimin e argumenteve tĂ« dĂ«rguara mund tĂ« çojĂ« nĂ« dĂ«mtimin e tĂ« dhĂ«nave IVT (Tabela e Drejtimit tĂ« ndĂ«rprerjes).
  • CVE-2024-45783: akses nĂ« njĂ« tregues zero gjatĂ« montimit tĂ« njĂ« sistemi tĂ« gabuar HFS+.

Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në mënyrën UEFI Secure Boot përdoret një shtresë e vogël shim, e çertifikuar nga një nënshkrim digjital i Microsoft. Kjo shtresë verifikon GRUB2 me çertifikatën e saj, duke lejuar zhvilluesit e distribucioneve që të mos e çertifikojnë çdo përditësim të kernelit dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operativ, duke u futur në zinxhirin e besueshmërisë gjatë operacionit të aktivizuar të Secure Boot dhe duke marrë kontroll të plotë mbi procesin e ngarkimit, për shembull, për të ngarkuar një OS tjetër, modifikuar komponentët e sistemit operativ dhe për të anashkaluar mbrojtjen Lockdown.

Për të bllokuar vulnerabilitetin pa anulluar nënshkrimin digjital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është realizuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT është zhvilluar në bashkëpunim me Microsoft dhe parashikon shtimin e metadatas në skedarët ekzekutivë të komponenteve UEFI, që përfshin informacion mbi prodhuesin, produktin, komponentin dhe versionin. Këto metadata nënshkruhen me një nënshkrim digjital dhe mund të përfshihen veçmas në listat e miratuara ose të ndaluara për UEFI Secure Boot.

SBAT lejon të bllokojë përdorimin e nënshkrimit digjital për numrat e veçantë të versioneve të komponentëve pa pasur nevojë për të tërhequr çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listës së tërhequr të certifikatave UEFI (dbx), por realizohet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve tjera të ngarkesës që ofrohen nga distribucione. Para zbatimit të SBAT, përditësimi i listës së tërhequr të certifikatave (dbx, Lista e Revokuar e UEFI) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi sulmuesi, pavarësisht nga sistemi operativ i përdorur, mund të përdorte një medium ngarkese me një version të vjetër të GRUB2, të verifikuar me një nënshkrim digjital, për të komprometuar UEFI Secure Boot.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster