6 vulnerabilitetet në ngarkuesin GRUB2, të cilat lejojnë anashkalimin e UEFI Secure Boot

ËshtĂ« publikuar njĂ« sĂ«rĂ« patches pĂ«r zgjidhjen e 6 dobĂ«sive nĂ« ngarkuesin GRUB2, shumica e tĂ« cilave çojnĂ« nĂ« aksesimin e memorjes pas lirimit tĂ« saj (use-after-free). Problemet e mundshme tĂ« identifikuara mund tĂ« pĂ«rdoren pĂ«r tĂ« anashkaluar mekanizmin e verifikimit tĂ« ngarkimit UEFI Secure Boot. Statusi i zgjidhjes sĂ« dobĂ«sive nĂ« shpĂ«rndarjet mund tĂ« vlerĂ«sohet nĂ« kĂ«to faqe: Debian, Ubuntu, SUSE, RHEL, Arch dhe Fedora. PĂ«r tĂ« zgjidhur problemet nĂ« GRUB2, nuk mjafton thjesht tĂ« azhurnoni paketĂ«n, por gjithashtu Ă«shtĂ« e nevojshme tĂ« formoni nĂ«nshkrime tĂ« reja digjitale tĂ« brendshme dhe tĂ« azhurnoni instaluesit, ngarkuesit, paketat e bĂ«rthamĂ«s, firmware fwupd dhe shtresĂ«n shim.

Vulnerabilitetet e identifikuara:

  • CVE-2025-61661 — shkruaje jashtĂ« buferit tĂ« alokuar nĂ« funksionin grub_usb_get_string(), qĂ« mund tĂ« keqpĂ«rdoret gjatĂ« pĂ«rpunimit tĂ« vargjeve nĂ« kodimin UTF-8 dhe UTF-16, tĂ« dĂ«rguara gjatĂ« lidhjes sĂ« pajisjeve USB. Problemi shkaktohet nga fakti se buferi Ă«shtĂ« alokuar nĂ« bazĂ« tĂ« madhĂ«sisĂ« sĂ« vargut tĂ« specifikuar nĂ« mesazhin e parĂ« nga pajisja USB, ndĂ«rsa madhĂ«sia gjatĂ« transformimit tĂ« kodimit llogaritej nĂ« bazĂ« tĂ« operacioneve tĂ« mĂ«tejshme tĂ« leximit nga pajisja USB. Prandaj, pĂ«r tĂ« sulmuar mund tĂ« pĂ«rdoret njĂ« pajisje USB e modifikuar, e cila fillimisht kthen njĂ« vlerĂ« tĂ« ulĂ«t pĂ«r madhĂ«sinĂ«.
  • CVE-2025-61663, CVE-2025-61664, CVE-2025-54770, CVE-2025-61662 — mungesa e pastrimit tĂ« menaxherĂ«ve tĂ« komandave "normal", "normal_exit", "net_set_vlan" dhe "gettext" gjatĂ« shkarkimit tĂ« moduleve "normal", "net" dhe "gettext", qĂ« krijon kushte pĂ«r aksesimin e memorjes pas lirimit tĂ« saj (use-after-free) nĂ« rastin e ekzekutimit tĂ« komandave tĂ« shĂ«nuara pas shkarkimit tĂ« moduleve pĂ«rkatĂ«se. DobĂ«si tĂ« ngjashme janĂ« gjetur gjithashtu pĂ«r komandat "functional_test" dhe "all_functional_test", por ato nuk kanĂ« marrĂ« identifikues CVE, pĂ«r shkak se kĂ«to komanda bĂ«jnĂ« pjesĂ« nĂ« bibliotekĂ«n testuese dhe nuk duhet tĂ« pĂ«rfshihen nĂ« ndĂ«rtimet operative.
  • CVE-2025-54771 — njĂ« gabim nĂ« numĂ«rimin e lidhjeve nĂ« strukturat "fs" nĂ« funksionin grub_file_close(), qĂ« çon nĂ« aksesimin e memorjes pas lirimit tĂ« saj (use-after-free).

Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në mënyrën UEFI Secure Boot përdoret një shtresë e vogël shim, e çertifikuar nga një nënshkrim digjital i Microsoft. Kjo shtresë verifikon GRUB2 me çertifikatën e saj, duke lejuar zhvilluesit e distribucioneve që të mos e çertifikojnë çdo përditësim të kernelit dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operativ, duke u futur në zinxhirin e besueshmërisë gjatë operacionit të aktivizuar të Secure Boot dhe duke marrë kontroll të plotë mbi procesin e ngarkimit, për shembull, për të ngarkuar një OS tjetër, modifikuar komponentët e sistemit operativ dhe për të anashkaluar mbrojtjen Lockdown.

Për të bllokuar vulnerabilitetin pa anulluar nënshkrimin digjital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është realizuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT është zhvilluar në bashkëpunim me Microsoft dhe parashikon shtimin e metadatas në skedarët ekzekutivë të komponenteve UEFI, që përfshin informacion mbi prodhuesin, produktin, komponentin dhe versionin. Këto metadata nënshkruhen me një nënshkrim digjital dhe mund të përfshihen veçmas në listat e miratuara ose të ndaluara për UEFI Secure Boot.

SBAT lejon të bllokojë përdorimin e nënshkrimit digjital për numrat e veçantë të versioneve të komponentëve pa pasur nevojë për të tërhequr çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listës së tërhequr të certifikatave UEFI (dbx), por realizohet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve tjera të ngarkesës që ofrohen nga distribucione. Para zbatimit të SBAT, përditësimi i listës së tërhequr të certifikatave (dbx, Lista e Revokuar e UEFI) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi sulmuesi, pavarësisht nga sistemi operativ i përdorur, mund të përdorte një medium ngarkese me një version të vjetër të GRUB2, të verifikuar me një nënshkrim digjital, për të komprometuar UEFI Secure Boot.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster