Vulnerabilitetet në GRUB2, që lejojnë përjashtimin e UEFI Secure Boot

Në shkarkuesin GRUB2 janë zgjidhur 7 vulnerabilitete që lejojnë që mekanizmi UEFI Secure Boot të kalojë, duke mundësuar ekzekutimin e kodit të pavërtetuar, për shembull, të mbështjelljes së malware-it që operon në nivelin e shkarkuesit ose bërthamës. Shtohet gjithashtu një vulnerabilitet në shtresën shim, që gjithashtu lejon kalimin e UEFI Secure Boot. Grupi i vulnerabiliteteve mori emrin kodor Boothole 3, në mënyrë të ngjashme me problemet e ngjashme që janë identifikuar më parë në shkarkuesin.

Për të zgjidhur problemet në GRUB2 dhe shim, shpërndarjet do të mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje për të cilin është realizuar për GRUB2, shim dhe fwupd. SBAT është zhvilluar në bashkëpunim me Microsoft dhe parashikon shtimin në skedarët ekzekutivë të komponentëve UEFI të metadatisë shtesë, e cila përfshin informacion rreth prodhuesit, produktit, komponentit dhe versionit. Këto metadata nënshkruhen digjitalisht dhe mund të përfshihen veçmas në listat e komponentëve të lejuar ose të ndaluar për UEFI Secure Boot.

Në shumicën e shpërndarjeve Linux, për ngarkimin e verifikuar në mënyrën UEFI Secure Boot përdoret një shtresë e vogël shim, e nënshkruar digjitalisht nga Microsoft. Kjo shtresë verifikon GRUB2 me certifikatën e saj, duke lejuar zhvilluesit e shpërndarjeve të mos nënshkruajnë çdo përditësim të bërthamës dhe GRUB te Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tij pas suksesit të verifikimit të shim, por para ngarkimit të sistemit operativ, duke ndërhyrë në zinxhirin e besimit gjatë aktivizimit të Secure Boot dhe duke fituar kontroll të plotë mbi procesin e ngarkimit, duke përfshirë ngarkimin e një sistemi operativ tjetër, modifikimin e komponentëve të sistemit operativ dhe kalimin e mbrojtjes Lockdown.

Për të zgjidhur problemet në shkarkues, shpërndarjet do të duhet të formulojnë nënshkrime të reja digjitale të brendshme dhe të azhurnojnë instaluesit, shkarkuesit, paketat e bërthamës, firmat fwupd dhe shtresën shim. Deri në implementimin e SBAT, azhurnimi i listës së certifikatave të revokuara (dbx, UEFI Revocation List) ishte një kusht i domosdoshëm për bllokimin e plotë të vulnerabilitetit, pasi sulmuesi, pavarësisht nga sistemi operativ i përdorur, mund të përdorë një bartës ngarkimi me një version të vjetër dhe të vulnerabël të GRUB2, i nënshkruar digjitalisht.

Në vend të anulimit, nënshkrimi SBAT lejon bllokimin e përdorimit të tij për versione të caktuara komponentësh pa nevojën për të anuluar çelësat për Secure Boot. Bllokimi i vulnerabiliteteve përmes SBAT nuk kërkon përdorimin e listës së çertifikatave të anuluara UEFI (dbx), dhe realizohet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve të tjera të ngarkesës të ofruara nga distro-t. Aktualisht, mbështetje për SBAT tashmë është shtuar në shumicën e distro-ve të njohura Linux.

Vulnerabilitetet e identifikuara:

  • CVE-2021-3696, CVE-2021-3695 - mbushje e buffers nĂ« heap gjatĂ« pĂ«rpunimit tĂ« imazheve PNG tĂ« strukturuara nĂ« mĂ«nyrĂ« speciale, tĂ« cilat teoretikisht mund tĂ« pĂ«rdoren pĂ«r organizimin e ekzekutimit tĂ« kodit tĂ« sulmuesit dhe kalimin e UEFI Secure Boot. VĂ«mendje se problemi Ă«shtĂ« i vĂ«shtirĂ« pĂ«r t'u shfrytĂ«zuar, pasi krijimi i njĂ« eksploit tĂ« punueshĂ«m kĂ«rkon njĂ« numĂ«r tĂ« madh faktorĂ«sh dhe njohuri mbi shpĂ«rndarjen e memories.
  • CVE-2021-3697 - mbushje pĂ«rmes kufirit tĂ« poshtĂ«m tĂ« buffers (buffer underflow) nĂ« kodin e pĂ«rpunimit tĂ« imazheve JPEG. ShfrytĂ«zimi i problemit kĂ«rkon marrĂ«dhĂ«nie mbi shpĂ«rndarjen e memories dhe Ă«shtĂ« nĂ« njĂ« nivel tĂ« ngjashĂ«m kompleksiteti si problemi me PNG (CVSS 7.5).
  • CVE-2022-28733 — njĂ« mbushje e plotĂ« numrash nĂ« funksionin grub_net_recv_ip4_packets(), e cila lejon tĂ« ndikuar parametrin rsm->total_len pĂ«rmes dĂ«rgimit tĂ« njĂ« pakete IP tĂ« formuar veçmas. Problemi Ă«shtĂ« shĂ«nuar si mĂ« kritik nga tĂ« gjitha dobĂ«sitĂ« e paraqitura (CVSS 8.1). NĂ«se shfrytĂ«zohet me sukses, dobĂ«sia lejon tĂ« shkruhet tĂ« dhĂ«na jashtĂ« kufirit tĂ« shportĂ«s pĂ«rmes ndarjes sĂ« njĂ« memorie tĂ« qartĂ« mĂ« tĂ« vogĂ«l.
  • CVE-2022-28734 — njĂ« mbushje e njĂ« byte nĂ« memorie gjatĂ« pĂ«rpunimit tĂ« titujve HTTP tĂ« ndara. Problemi mund tĂ« çojĂ« nĂ« dĂ«mtimin e metadatave GRUB2 (shkrimi i njĂ« byte zero menjĂ«herĂ« pas fundi tĂ« mbushjes) gjatĂ« analizĂ«s sĂ« kĂ«rkesave HTTP tĂ« formuara veçmas.
  • CVE-2022-28735 — njĂ« problem nĂ« verifikuesin shim_lock, i cili lejon ngarkimin e skedave qĂ« nuk i pĂ«rkasin bĂ«rthamĂ«s. DobĂ«sia mund tĂ« shfrytĂ«zohet pĂ«r tĂ« ngarkuar nĂ« modalitetin UEFI Secure Boot module bĂ«rthamash pa nĂ«nshkrim digjital ose kod tĂ« pa verifikuar.
  • CVE-2022-28736 — qasja nĂ« njĂ« zonĂ« tĂ« liruar tĂ« memories nĂ« funksionin grub_cmd_chainloader() pĂ«rmes rinisjes sĂ« komandĂ«s chainloader, e cila pĂ«rdoret pĂ«r tĂ« ngarkuar sisteme operativĂ« qĂ« nuk mbĂ«shteten nĂ« GRUB2. ShfrytĂ«zimi mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« agresorit, nĂ«se sulmuesi Ă«shtĂ« nĂ« gjendje tĂ« pĂ«rcaktojĂ« veçoritĂ« e shpĂ«rndarjes sĂ« memories nĂ« GRUB2.
  • CVE-2022-28737 — mbushja e memories nĂ« ndĂ«rfaqen shim, e cila ndodh nĂ« funksionin handle_image() gjatĂ« ngarkimit dhe ekzekutimit tĂ« imazheve EFI tĂ« formuara veçmas.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster