Në bootloader-in GRUB2 janë identifikuar 21 vulnerabilitete

Janë publikuar informacione për 21 vulnerabilitete në bootloader-in GRUB2, shumica e të cilave çojnë në mbushjen e tamponëve dhe mund të përdoren për të anashkaluar mekanizmin e verifikimit të ngarkesës UEFI Secure Boot. Problemet janë zgjidhur deri tani vetëm në formën e patches. Statusi i zgjidhjes së vulnerabiliteteve në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE, RHEL, Fedora. Për të adresuar problemet në GRUB2, mjafton vetëm të përditësohet paketa, por është gjithashtu e nevojshme të krijohen nënshkrime digjitale të reja dhe të përditësohen instaluesit, bootloader-ët, paketat e bërthamës, firmware-t fwupd dhe shtresat shim.

Vulnerabilitetet e identifikuara:

  • CVE-2024-45774: shkrim jashtĂ« tamponit gjatĂ« pĂ«rpunimit tĂ« imazheve JPEG tĂ« dizajnuara posaçërisht.
  • CVE-2024-45776, CVE-2024-45777: mbushje tamponĂ«sh tĂ« numrave tĂ« plotĂ« gjatĂ« leximit tĂ« skedarĂ«ve mo tĂ« dizajnuar posaçërisht, qĂ« çojnĂ« nĂ« shkrim jashtĂ« tamponit.
  • CVE-2024-45778, CVE-2024-45779: mbushje tamponĂ«sh tĂ« numrave tĂ« plotĂ« gjatĂ« punĂ«s me njĂ« sistem skedari BFS tĂ« dĂ«mtuar, qĂ« çon nĂ« mbushjen e tamponit.
  • CVE-2024-45780: mbushje tamponĂ«sh tĂ« numrave tĂ« plotĂ« gjatĂ« pĂ«rpunimit tĂ« arkivave tar tĂ« dizajnuara posaçërisht, qĂ« çon nĂ« shkrim jashtĂ« tamponit.
  • CVE-2024-45781, CVE-2025-0677: tejkalimi i tamponit gjatĂ« punĂ«s me njĂ« sistem skedarĂ«sh UFS tĂ« dĂ«mtuar.
  • CVE-2024-45782, CVE-2025-1125: tejkalimi i tamponit gjatĂ« montimit tĂ« njĂ« pjesĂ« tĂ« formatuar me kujdes HFS.
  • CVE-2025-0622: akses nĂ« memori pas lirimit tĂ« saj gjatĂ« manipulimeve me module, mund tĂ« çojĂ« nĂ« ekzekutimin e kodit nga sulmuesi.
  • CVE-2025-0624: tejkalimi i tamponit gjatĂ« ngarkimit nĂ« rrjet.
  • CVE-2025-0678: tejkalimi i tamponit gjatĂ« punĂ«s me njĂ« sistem skedarĂ«sh Squash4 tĂ« dĂ«mtuar.
  • CVE-2025-0684: tejkalimi i tamponit gjatĂ« manipulimeve me lidhje simbolike nĂ« sistemin skedarĂ«sh Reiserfs.
  • CVE-2025-0685: tejkalimi i tamponit gjatĂ« manipulimeve me lidhje simbolike nĂ« sistemin skedarĂ«sh JFS.
  • CVE-2025-0685: tejkalimi i tamponit gjatĂ« manipulimeve me lidhje simbolike nĂ« sistemin skedarĂ«sh ROMFS.
  • CVE-2025-0689: tejkalimi i tamponit gjatĂ« punĂ«s me njĂ« pjesĂ« UDF tĂ« modifikuar veçanĂ«risht.
  • CVE-2025-0690: tejkalimi i tamponit gjatĂ« marrjes sĂ« tĂ« dhĂ«nave tĂ« formatuara veçanĂ«risht nga tastiera.
  • CVE-2025-1118: kalimi pĂ«rmes modit tĂ« izolimit Lockdown dhe nxjerrja e pĂ«rmbajtjes sĂ« rastĂ«sishme tĂ« memories pĂ«rmes ekzekutimit tĂ« komandĂ«s dump.
  • CVE-2024-45775: mungesa e verifikimit tĂ« kodit tĂ« gabimit gjatĂ« alokimit tĂ« memories gjatĂ« analizĂ«s sĂ« argumenteve tĂ« kaluara mund tĂ« çojĂ« nĂ« dĂ«mtimin e tĂ« dhĂ«nave IVT (TabelĂ«n e ShkallĂ«s sĂ« NdĂ«rprerjeve).
  • CVE-2024-45783: qasje nĂ« njĂ« tregues null gjatĂ« montimit tĂ« njĂ« sistemi skedarĂ«sh HFS+ tĂ« parregullt.

Në shumicën e distribucioneve Linux, për ngarkimin e verifikuar në modalitetin UEFI Secure Boot përdoret një shtresë e vogël shim, e verifikuar me nënshkrim digjital nga Microsoft. Kjo shtresë vlerëson GRUB2 me certifikatën e vet, që u lejon zhvilluesve të distribucioneve të mos e verifikojnë çdo përditësim të bllokut dhe GRUB në Microsoft. Vulnerabilitetet në GRUB2 lejojnë ekzekutimin e kodit të tyre pas verifikimit të suksesshëm të shim, por para ngarkimit të sistemit operacional, duke u futur në zinxhirin e besimit me modulin Secure Boot aktiv dhe duke fituar kontroll të plotë mbi procesin e ngarkimit, për shembull, për ngarkimin e një sistemi tjetër operativ, modifikimin e komponenteve të sistemit operativ dhe anashkalimin e mbrojtjes Lockdown.

Për të bllokuar vulnerabilitetin pa tërheqjen e nënshkrimit dixhital, shpërndarjet mund të përdorin mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), mbështetje e të cilit është zbatuar për GRUB2, shim dhe fwupd në shumicën e shpërndarjeve të njohura Linux. SBAT-u është zhvilluar në bashkëpunim me Microsoft dhe nënkupton shtimin në skedarët ekzekutivë të komponentëve UEFI të metadatat shtesë, të cilat përfshijnë informacionin mbi prodhuesin, produktin, komponentin dhe versionin. Metaet e përmendura nënshkruhen me një nënshkrim dixhital dhe mund të përfshihen veçmas në listat e lejuara ose të ndaluara të komponentëve për UEFI Secure Boot.

SBAT lejon që të bllokoni përdorimin e nënshkrimit digjital për numra të veçantë versioni të komponenteve pa pasur nevojë të revokoni çelësat për Secure Boot. Bllokimi i dobësive përmes SBAT nuk kërkon përdorimin e listes së certifikatatve të revokuara UEFI (dbx), dhe realizohet në nivelin e ndërrimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve të ngarkesës të ofruara nga shpërndarjet e tjera. Para zbatimit të SBAT, përditësimi i listes së certifikatatve të revokuara (dbx, UEFI Revocation List) ishte një kusht i domosdoshëm për bllokimin e plotë të dobësisë, pasi një sulmues, pavarësisht sistemit operativ të përdorur, mund të përdorte një media ngarkese me një version të vjetër dhe të dobët të GRUB2, të vërtetuar me nënshkrim digjital.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster