Është zbuluar një numër prej 21 dobësish në ngarkuesin GRUB2

Së fundi, janë publikuar informacione rreth 21 dobësive në bootloader-in GRUB2, shumica e të cilave çojnë në overflow të buffers dhe mund të përdoren për të anashkaluar mekanizmin e verifikimit të inicializimit UEFI Secure Boot. Problemet deri tani janë zgjidhur vetëm përmes një patch-i. Statusi i zgjidhjes së dobësive në distribuimet mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE, RHEL, Fedora. Për të zgjidhur problemet në GRUB2, thjesht azhurnimi i paketës nuk mjafton, gjithashtu kërkohet të formohen nënshkrime digjitale të reja të brendshme dhe të azhurnohet instaluesi, bootloader-i, paketat me kernel, firmware-ët e fwupd dhe shim-shtresa.

Vulnerabilitetet e identifikuara:

  • CVE-2024-45774: shkrim jashtë buffers gjatë analizës së imazheve JPEG të dizajnuara posaçërisht.
  • CVE-2024-45776, CVE-2024-45777: overflow të numrave të plota gjatë leximit të mo-fajleve të dizajnuara posaçërisht, që çon në shkrim jashtë buffers.
  • CVE-2024-45778, CVE-2024-45779: overflow të numrave të plota gjatë punës me sistemin e skedarëve BFS të dëmtuar, që çon në overflow buffers.
  • CVE-2024-45780: overflow i numrave të plota gjatë trajtimit të arkivave tar të dizajnuar posaçërisht, që çon në shkrim jashtë buffers.
  • CVE-2024-45781, CVE-2025-0677: overflow të buffers gjatë punës me sistemin e skedarëve UFS të dëmtuar.
  • CVE-2024-45782, CVE-2025-1125: overflow të buffers gjatë montimit të një ndarjeje HFS të dizajnuar posaçërisht.
  • CVE-2025-0622: akses në memorien pas lirimit të saj gjatë manipulimeve me modulet, mund të çojë në ekzekutimin e kodit të sulmuesit.
  • CVE-2025-0624: overflow i buffers gjatë shkarkimit në rrjet.
  • CVE-2025-0678: overflow të buffers gjatë punës me sistemin e skedarëve Squash4 të dëmtuar.
  • CVE-2025-0684: overflow të buffers gjatë manipulimeve me lidhjet simbolike në FSH Reiserfs.
  • CVE-2025-0685: overflow të buffers gjatë manipulimeve me lidhjet simbolike në FSH JFS.
  • CVE-2025-0685: overflow të buffers gjatë manipulimeve me lidhjet simbolike në FSH ROMFS.
  • CVE-2025-0689: overflow të buffers gjatë punës me një ndarje UDF të modifikuar posaçërisht.
  • CVE-2025-0690: overflow të buffers gjatë marrjes së të dhënave të dizajnuara posaçërisht nga tastiera.
  • CVE-2025-1118: anashkalimi i modit të izolimit Lockdown dhe nxjerrja e përmbajtjeve të rastit nga memoria përmes ekzekutimit të komandës dump.
  • CVE-2024-45775: mungesa e kontrollit të kodit të gabimeve gjatë alokimit të memories për analizimin e argumenteve të dërguara mund të çojë në dëmtimin e të dhënave IVT (Tabela e Drejtimit të ndërprerjes).
  • CVE-2024-45783: akses në një tregues zero gjatë montimit të një sistemi të gabuar HFS+.

Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në mënyrën UEFI Secure Boot përdoret një shtresë e vogël shim, e çertifikuar nga një nënshkrim digjital i Microsoft. Kjo shtresë verifikon GRUB2 me çertifikatën e saj, duke lejuar zhvilluesit e distribucioneve që të mos e çertifikojnë çdo përditësim të kernelit dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operativ, duke u futur në zinxhirin e besueshmërisë gjatë operacionit të aktivizuar të Secure Boot dhe duke marrë kontroll të plotë mbi procesin e ngarkimit, për shembull, për të ngarkuar një OS tjetër, modifikuar komponentët e sistemit operativ dhe për të anashkaluar mbrojtjen Lockdown.

Për të bllokuar vulnerabilitetin pa anulluar nënshkrimin digjital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është realizuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT është zhvilluar në bashkëpunim me Microsoft dhe parashikon shtimin e metadatas në skedarët ekzekutivë të komponenteve UEFI, që përfshin informacion mbi prodhuesin, produktin, komponentin dhe versionin. Këto metadata nënshkruhen me një nënshkrim digjital dhe mund të përfshihen veçmas në listat e miratuara ose të ndaluara për UEFI Secure Boot.

SBAT lejon të bllokojë përdorimin e nënshkrimit digjital për numrat e veçantë të versioneve të komponentëve pa pasur nevojë për të tërhequr çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listës së tërhequr të certifikatave UEFI (dbx), por realizohet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve tjera të ngarkesës që ofrohen nga distribucione. Para zbatimit të SBAT, përditësimi i listës së tërhequr të certifikatave (dbx, Lista e Revokuar e UEFI) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi sulmuesi, pavarësisht nga sistemi operativ i përdorur, mund të përdorte një medium ngarkese me një version të vjetër të GRUB2, të verifikuar me një nënshkrim digjital, për të komprometuar UEFI Secure Boot.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster