Опубликован набор патчей с устранением 6 уязвимостей в загрузчике GRUB2, большинство из которых приводит к обращению к памяти после её освобождения (use-after-free). Потенциально выявленные проблемы могут использоваться для обхода механизма верифицированной загрузки UEFI Secure Boot. Статус устранения уязвимостей в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE, RHEL, Arch и Fedora. Для устранения проблем в GRUB2 недостаточно просто обновить пакет, требуется также сформировать новые внутренние цифровые подписи и обновлять инсталляторы, загрузчики, пакеты с ядром, fwupd-прошивки и shim-прослойку.
Vulnerabilitetet e identifikuara:
- CVE-2025-61661 — запись за пределы выделенного буфера в функции grub_usb_get_string(), которая может быть эксплуатирована при обработке строк в кодировке UTF-8 и UTF-16, передаваемых при подключении USB-устройств. Проблема вызвана тем, что буфер выделялся на основании размера строки, указанного в первом сообщении от USB-устройства, в размер при выполнении преобразования кодировки вычислялся на основе последующих операций чтения c USB-устройства. Соответственно, для атаки можно использовать модифицированное USB-устройство, изначально возвращающее заниженное значение размера.
- CVE-2025-61663, CVE-2025-61664, CVE-2025-54770, CVE-2025-61662 — отсутствие очистки обработчиков команд «normal», «normal_exit», «net_set_vlan» и «gettext» при выгрузке модулей «normal», «net» и «gettext», создающее условия для обращения к памяти после её освобождения (use-after-free) в случае выполнения отмеченных команд после выгрузки соответствующих модулей. Похожие уязвимости также найдены для команд «functional_test» и «all_functional_test», но им не присвоены CVE-идентификаторы, так как данные команды входят в состав тестовой библиотеки и не должны включаться в рабочие сборки.
- CVE-2025-54771 — ошибка при подсчёте ссылок на структуры «fs» в функции grub_file_close(), приводящая к обращению к памяти после её освобождения (use-after-free).
Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në mënyrën UEFI Secure Boot përdoret një shtresë e vogël shim, e çertifikuar nga një nënshkrim digjital i Microsoft. Kjo shtresë verifikon GRUB2 me çertifikatën e saj, duke lejuar zhvilluesit e distribucioneve që të mos e çertifikojnë çdo përditësim të kernelit dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operativ, duke u futur në zinxhirin e besueshmërisë gjatë operacionit të aktivizuar të Secure Boot dhe duke marrë kontroll të plotë mbi procesin e ngarkimit, për shembull, për të ngarkuar një OS tjetër, modifikuar komponentët e sistemit operativ dhe për të anashkaluar mbrojtjen Lockdown.
Për të bllokuar vulnerabilitetin pa anulluar nënshkrimin digjital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është realizuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT është zhvilluar në bashkëpunim me Microsoft dhe parashikon shtimin e metadatas në skedarët ekzekutivë të komponenteve UEFI, që përfshin informacion mbi prodhuesin, produktin, komponentin dhe versionin. Këto metadata nënshkruhen me një nënshkrim digjital dhe mund të përfshihen veçmas në listat e miratuara ose të ndaluara për UEFI Secure Boot.
SBAT lejon të bllokojë përdorimin e nënshkrimit digjital për numrat e veçantë të versioneve të komponentëve pa pasur nevojë për të tërhequr çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listës së tërhequr të certifikatave UEFI (dbx), por realizohet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve tjera të ngarkesës që ofrohen nga distribucione. Para zbatimit të SBAT, përditësimi i listës së tërhequr të certifikatave (dbx, Lista e Revokuar e UEFI) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi sulmuesi, pavarësisht nga sistemi operativ i përdorur, mund të përdorte një medium ngarkese me një version të vjetër të GRUB2, të verifikuar me një nënshkrim digjital, për të komprometuar UEFI Secure Boot.
Burimi: opennet.ru
