
Análisis técnico de CVE-2025-0690: desbordamiento de enteros en el comando read de GRUB2 que conduce a escritura fuera de los límites del montón, ejecución de código arbitrario y omisión de Secure Boot. Incluye causa raíz, métricas CVSS y guía del parche del proveedor.
CVE-2025-0690 es una vulnerabilidad crítica de desbordamiento de enteros en el cargador de arranque GRUB2, que permite la ejecución de código arbitrario y la evasión de Secure Boot. Esta falla afecta a sistemas que dependen de GRUB2 para el arranque seguro, exponiendo el sistema antes de que el sistema operativo inicie.
read (utilizado para recibir entrada del teclado).| Métrica | Valor | Descripción |
|---|---|---|
| Puntuación Base | 6.1 (Moderado) | Según CISA-ADP y Red Hat. |
| Vector de Ataque | Físico (AV:P) | Requiere acceso físico o local. |
| Complejidad | Baja (AC:L) | Fácil de explotar con entrada controlada. |
| Privilegios Requeridos | Altos (PR:H) | Necesita acceso previo al sistema. |
| Interacción del Usuario | Requerida (UI:R) | El atacante debe interactuar con el sistema. |
Varios proveedores han lanzado parches para corregir esta vulnerabilidad:
| Distribución/Proveedor | Versión Corregida | Referencia |
|---|---|---|
| Red Hat | grub2-2.06-104.el9_6+ | RHSA-2025:6990 |
| Debian | grub2-2.12-6 (inestable) | Security Bug Tracker |
| Oracle Linux | Errata ELSA-2025-6990 | - |
| Dell | Actualizaciones en productos como PowerProtect y VxRail | - |
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
grub-install --version
Kaleth Pwned!!