Dobësia në drejtuesin NTFS të GRUB2, e cila lejon ekzekutimin e kodit dhe kalimin mbi UEFI Secure Boot

Në driverin që siguron funksionimin me sistemin e skedarëve NTFS në bootloader-in GRUB2, është zbuluar një dobësi (CVE-2023-4692) që lejon ekzekutimin e kodin të vetin në nivelin e bootloader-it kur drejtohet një imazh i hartuar posaçërisht i sistemit të skedarëve. Kjo dobësi mund të përdoret për të anashkaluar mekanizmin e ngarkesës së verifikuar UEFI Secure Boot.

Dobësia shkaktohet nga një gabim në kodin e analizës së atributit NTFS "$ATTRIBUTE_LIST" (grub-core/fs/ntfs.c), i cili mund të përdoret për të shkruar informacione të kontrolluara nga përdoruesi në një zonë memorjeje jashtë buffer-it të ndarë. Gjatë trajtimit të një imazhi NTFS të hartuar posaçërisht, mbushja e buffer-it sjell në riparimin e një pjese të memorjes GRUB dhe, në kushte të caktuara, në dëmtimin e zonës së memorjes së firmware-it UEFI, duke lejuar potencialisht ekzekutimin e kodit në nivelin e bootloader-it ose firmware-it.

Për më tepër, në driverin NTFS të GRUB2 është zbuluar një tjetër dobësi (CVE-2023-4693) që lejon të lexosh përmbajtjen e një zone të caktuar memorjeje gjatë analizës së atributit "$DATA" në një imazh NTFS të hartuar posaçërisht. Kjo dobësi përfshin mundësinë për të nxjerrë të dhëna konfidenciale, të konservuara në memorje, ose për të përcaktuar vlerat e variablave EFI.

Problemet për momentin janë rregulluar vetëm në formë patch-i. Statusi i zgjidhjes së dobësive në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE, RHEL, Fedora. Për të zgjidhur problemet në GRUB2, thjesht azhurnimi i paketës nuk është i mjaftueshëm; është gjithashtu e nevojshme të krijonim nënshkrime të reja digjitale të brendshme dhe të azhurnonim instaluesit, bootloader-ët, paketat e bërthamës, firmat fwupd dhe shtresën shim.

Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në modalitetin UEFI Secure Boot përdoret një shtresë e vogël shim, e verifikuar me nënshkrim digjital nga Microsoft. Kjo shtresë vlerëson GRUB2 me certifikatën e vet, që u lejon zhvilluesve të distribucioneve të mos e verifikojnë çdo përditësim të bllokut dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operacional, duke u futur në zinxhirin e besimit me modulin Secure Boot aktiv dhe duke fituar kontroll të plotë mbi procesin e ngarkimit, për shembull, për ngarkimin e një sistemi tjetër operativ, modifikimin e komponenteve të sistemit operativ dhe anashkalimin e mbrojtjes Lockdown.

Për të bllokuar vulnerabilitetin pa tërheqjen e nënshkrimit dixhital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është zbatuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT-u është zhvilluar në bashkëpunim me Microsoft dhe nënkupton shtimin në skedarët ekzekutivë të komponentëve UEFI të metadatat shtesë, të cilat përfshijnë informacionin mbi prodhuesin, produktin, komponentin dhe versionin. Metaet e përmendura nënshkruhen me një nënshkrim dixhital dhe mund të përfshihen veçmas në listat e lejuara ose të ndaluara të komponentëve për UEFI Secure Boot.

SBAT lejon bllokimin e përdorimit të nënshkrimit digjital për numra të veçantë versionesh të komponentëve pa nevojën për të tërhequr çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listës së nënshkrimeve të anuluara UEFI (dbx), por bëhet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe azhurnimin e GRUB2, shim dhe artefakteve të tjera të boot-it të ofruara nga distribucionet. Deri në zbatimin e SBAT, azhurnimi i listës së nënshkrimeve të anuluara (dbx, UEFI Revocation List) ishte një kusht i obligueshëm për bllokimin e plotë të dobësisë, pasi sulmuesi, pavarësisht nga sistemi operativ i përdorur, mund të përdorte një mbushjen për të komprometuar UEFI Secure Boot.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster