Së fundmi është publikuar një grup patches për rregullimin e 6 vulnerabiliteteve në ngarkuesin GRUB2, shumica e të cilave çon në qasje në memorie pas çlirimit të saj (use-after-free). Problemet e identifikuara mund të përdoren për të anashkaluar mekanizmin e verifikimit të ngarkesës UEFI Secure Boot. Statusi i eliminimit të vulnerabiliteteve në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE, RHEL, Arch dhe Fedora. Për të rregulluar problemet në GRUB2, nuk mjafton thjesht të përditësohet paketa, por gjithashtu kërkohet të krijohen nënshkrime të reja digjitale të brendshme dhe të përditësohen instaluesit, ngarkuesit, paketat e bërthamës, firmat fwupd dhe shtresa shim.
Vulnerabilitetet e identifikuara:
- CVE-2025-61661 â njĂ« shkrim jashtĂ« kufijve tĂ« alokuar nĂ« funksionin grub_usb_get_string(), i cili mund tĂ« shfrytĂ«zohet gjatĂ« pĂ«rpunimit tĂ« vargjeve nĂ« kodime UTF-8 dhe UTF-16, tĂ« dĂ«rguara nĂ« lidhje me pajisjet USB. Problemi shkaktohet nga fakti se buffer-i alokoheshin nĂ« pĂ«rputhje me madhĂ«sinĂ« e vargut tĂ« dhĂ«nĂ« nĂ« mesazhin e parĂ« nga pajisja USB, ndĂ«rsa madhĂ«sia gjatĂ« konvertimit tĂ« kodimit llogaritej nĂ« bazĂ« tĂ« operacioneve tĂ« mĂ«vonshme tĂ« leximit nga pajisja USB. Prandaj, pĂ«r njĂ« sulm mund tĂ« pĂ«rdoret njĂ« pajisje USB e modifikuar, e cila fillimisht kthen njĂ« vlerĂ« tĂ« ulur tĂ« madhĂ«sisĂ«.
- CVE-2025-61663, CVE-2025-61664, CVE-2025-54770, CVE-2025-61662 â mungesa e pastrimit tĂ« menaxherĂ«ve tĂ« komandave "normal", "normal_exit", "net_set_vlan" dhe "gettext" gjatĂ« shkarkimit tĂ« moduleve "normal", "net" dhe "gettext", duke krijuar kushte pĂ«r qasje nĂ« memorien pas çlirimit (use-after-free) nĂ« rastin e ekzekutimit tĂ« komandave tĂ« shĂ«nuara pas shkarkimit tĂ« moduleve pĂ«rkatĂ«se. Vulnerabilitete tĂ« ngjashme janĂ« gjetur gjithashtu pĂ«r komandat "functional_test" dhe "all_functional_test", por ato nuk kanĂ« marrĂ« identifikues CVE, pasi kĂ«to komanda janĂ« pjesĂ« e bibliotekĂ«s sĂ« testit dhe nuk duhet tĂ« pĂ«rfshihen nĂ« ndĂ«rtime operative.
- CVE-2025-54771 â njĂ« gabim nĂ« llogaritjen e lidhjeve me strukturat "fs" nĂ« funksionin grub_file_close(), qĂ« çon nĂ« qasje nĂ« memorien pas çlirohet (use-after-free).
Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në modalitetin UEFI Secure Boot përdoret një shtresë e vogël shim, e verifikuar me nënshkrim digjital nga Microsoft. Kjo shtresë vlerëson GRUB2 me certifikatën e vet, që u lejon zhvilluesve të distribucioneve të mos e verifikojnë çdo përditësim të bllokut dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operacional, duke u futur në zinxhirin e besimit me modulin Secure Boot aktiv dhe duke fituar kontroll të plotë mbi procesin e ngarkimit, për shembull, për ngarkimin e një sistemi tjetër operativ, modifikimin e komponenteve të sistemit operativ dhe anashkalimin e mbrojtjes Lockdown.
Për të bllokuar vulnerabilitetin pa tërheqjen e nënshkrimit dixhital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është zbatuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT-u është zhvilluar në bashkëpunim me Microsoft dhe nënkupton shtimin në skedarët ekzekutivë të komponentëve UEFI të metadatat shtesë, të cilat përfshijnë informacionin mbi prodhuesin, produktin, komponentin dhe versionin. Metaet e përmendura nënshkruhen me një nënshkrim dixhital dhe mund të përfshihen veçmas në listat e lejuara ose të ndaluara të komponentëve për UEFI Secure Boot.
SBAT lejon që të bllokoni përdorimin e nënshkrimit digjital për numra të veçantë versioni të komponenteve pa pasur nevojë të revokoni çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listes së certifikatatve të revokuara UEFI (dbx), dhe realizohet në nivelin e ndërrimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve të ngarkesës të ofruara nga shpërndarjet e tjera. Para zbatimit të SBAT, përditësimi i listes së certifikatatve të revokuara (dbx, UEFI Revocation List) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi një sulmues, pavarësisht sistemit operativ të përdorur, mund të përdorte një media ngarkese me një version të vjetër dhe të dobët të GRUB2, të vërtetuar me nënshkrim digjital.
Burimi: opennet.ru
