CVE-2025-0690: Vulnerabilidad de Desbordamiento de Enteros en GRUB2
🛡️ Descripción General
CVE-2025-0690 es una vulnerabilidad crítica de desbordamiento de enteros en el cargador de arranque GRUB2, que permite la ejecución de código arbitrario y la evasión de Secure Boot. Esta falla afecta a sistemas que dependen de GRUB2 para el arranque seguro, exponiendo el sistema antes de que el sistema operativo inicie.
🔍 Detalles Técnicos
Causa Raíz
- Comando vulnerable:
read (utilizado para recibir entrada del teclado).
- Problema: La longitud de la entrada se almacena en un entero de 32 bits.
- Mecanismo de Explotación:
- Introducir una línea de texto extremadamente larga.
- Provoca un desbordamiento en la variable de longitud.
- Esto lleva a una escritura fuera de límites (out-of-bounds write) en un búfer basado en el heap.
Consecuencias
- Corrupción de datos críticos internos de GRUB2.
- Evasión de Secure Boot, permitiendo la carga de kernels maliciosos.
- Compromiso del sistema antes de que el SO inicie.
📊 Métricas de Seguridad (CVSS v3.1)
🛠️ Soluciones y Mitigación
Actualizaciones Disponibles
Varios proveedores han lanzado parches para corregir esta vulnerabilidad:
Recomendaciones
- Actualizar GRUB2 y dependencias:
- Usar el gestor de paquetes de tu distribución:
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
- Verificar la versión instalada:
- Reiniciar el sistema tras la actualización.
📌 Notas Adicionales
- CWE-787: Clasificación de la vulnerabilidad como escritura fuera de límites.
- Fecha de Publicación: 24/02/2025.
- Última Modificación: 15/04/2026.
🔗 Referencias Oficiales