Janë publikuar informacione për 21 vulnerabilitete në bootloader-in GRUB2, shumica e të cilave çojnë në mbushjen e tamponëve dhe mund të përdoren për të anashkaluar mekanizmin e verifikimit të ngarkesës UEFI Secure Boot. Problemet janë zgjidhur deri tani vetëm në formën e patches. Statusi i zgjidhjes së vulnerabiliteteve në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE, RHEL, Fedora. Për të adresuar problemet në GRUB2, mjafton vetëm të përditësohet paketa, por është gjithashtu e nevojshme të krijohen nënshkrime digjitale të reja dhe të përditësohen instaluesit, bootloader-ët, paketat e bërthamës, firmware-t fwupd dhe shtresat shim.
Vulnerabilitetet e identifikuara:
- CVE-2024-45774: shkrim jashtë tamponit gjatë përpunimit të imazheve JPEG të dizajnuara posaçërisht.
- CVE-2024-45776, CVE-2024-45777: mbushje tamponësh të numrave të plotë gjatë leximit të skedarëve mo të dizajnuar posaçërisht, që çojnë në shkrim jashtë tamponit.
- CVE-2024-45778, CVE-2024-45779: mbushje tamponësh të numrave të plotë gjatë punës me një sistem skedari BFS të dëmtuar, që çon në mbushjen e tamponit.
- CVE-2024-45780: mbushje tamponësh të numrave të plotë gjatë përpunimit të arkivave tar të dizajnuara posaçërisht, që çon në shkrim jashtë tamponit.
- CVE-2024-45781, CVE-2025-0677: tejkalimi i tamponit gjatë punës me një sistem skedarësh UFS të dëmtuar.
- CVE-2024-45782, CVE-2025-1125: tejkalimi i tamponit gjatë montimit të një pjesë të formatuar me kujdes HFS.
- CVE-2025-0622: akses në memori pas lirimit të saj gjatë manipulimeve me module, mund të çojë në ekzekutimin e kodit nga sulmuesi.
- CVE-2025-0624: tejkalimi i tamponit gjatë ngarkimit në rrjet.
- CVE-2025-0678: tejkalimi i tamponit gjatë punës me një sistem skedarësh Squash4 të dëmtuar.
- CVE-2025-0684: tejkalimi i tamponit gjatë manipulimeve me lidhje simbolike në sistemin skedarësh Reiserfs.
- CVE-2025-0685: tejkalimi i tamponit gjatë manipulimeve me lidhje simbolike në sistemin skedarësh JFS.
- CVE-2025-0685: tejkalimi i tamponit gjatë manipulimeve me lidhje simbolike në sistemin skedarësh ROMFS.
- CVE-2025-0689: tejkalimi i tamponit gjatë punës me një pjesë UDF të modifikuar veçanërisht.
- CVE-2025-0690: tejkalimi i tamponit gjatë marrjes së të dhënave të formatuara veçanërisht nga tastiera.
- CVE-2025-1118: kalimi përmes modit të izolimit Lockdown dhe nxjerrja e përmbajtjes së rastësishme të memories përmes ekzekutimit të komandës dump.
- CVE-2024-45775: mungesa e verifikimit të kodit të gabimit gjatë alokimit të memories gjatë analizës së argumenteve të kaluara mund të çojë në dëmtimin e të dhënave IVT (Tabelën e Shkallës së Ndërprerjeve).
- CVE-2024-45783: qasje në një tregues null gjatë montimit të një sistemi skedarësh HFS+ të parregullt.
Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në modalitetin UEFI Secure Boot përdoret një shtresë e vogël shim, e verifikuar me nënshkrim digjital nga Microsoft. Kjo shtresë vlerëson GRUB2 me certifikatën e vet, që u lejon zhvilluesve të distribucioneve të mos e verifikojnë çdo përditësim të bllokut dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operacional, duke u futur në zinxhirin e besimit me modulin Secure Boot aktiv dhe duke fituar kontroll të plotë mbi procesin e ngarkimit, për shembull, për ngarkimin e një sistemi tjetër operativ, modifikimin e komponenteve të sistemit operativ dhe anashkalimin e mbrojtjes Lockdown.
Për të bllokuar vulnerabilitetin pa tërheqjen e nënshkrimit dixhital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është zbatuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT-u është zhvilluar në bashkëpunim me Microsoft dhe nënkupton shtimin në skedarët ekzekutivë të komponentëve UEFI të metadatat shtesë, të cilat përfshijnë informacionin mbi prodhuesin, produktin, komponentin dhe versionin. Metaet e përmendura nënshkruhen me një nënshkrim dixhital dhe mund të përfshihen veçmas në listat e lejuara ose të ndaluara të komponentëve për UEFI Secure Boot.
SBAT lejon që të bllokoni përdorimin e nënshkrimit digjital për numra të veçantë versioni të komponenteve pa pasur nevojë të revokoni çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listes së certifikatatve të revokuara UEFI (dbx), dhe realizohet në nivelin e ndërrimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve të ngarkesës të ofruara nga shpërndarjet e tjera. Para zbatimit të SBAT, përditësimi i listes së certifikatatve të revokuara (dbx, UEFI Revocation List) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi një sulmues, pavarësisht sistemit operativ të përdorur, mund të përdorte një media ngarkese me një version të vjetër dhe të dobët të GRUB2, të vërtetuar me nënshkrim digjital.
Burimi: opennet.ru
