CVE-2020-14372
Une faille a été trouvée dans grub2 dans les versions antérieures à 2.06, où il active incorrectement l'utilisation de la commande ACPI lorsque Secure Boot...
- Publié
- 3 mars 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- redhat
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 76,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été trouvée dans grub2 dans les versions antérieures à 2.06, où il active incorrectement l'utilisation de la commande ACPI lorsque Secure Boot est activé. Cette faille permet à un attaquant disposant d'un accès privilégié de concevoir une Secondary System Description Table (SSDT) contenant du code destiné à écraser directement en mémoire le contenu de la variable de verrouillage du noyau Linux. La table est ensuite chargée et exécutée par le noyau, contournant ainsi son verrouillage Secure Boot et permettant à l'attaquant de charger du code non signé. La plus grande menace de cette vulnérabilité concerne la confidentialité et l'intégrité des données, ainsi que la disponibilité du système.
Sources
1Preuve de concept et analyse de CVE-2020-14372, démontrant un contournement de Secure Boot via un ACPI SSDT malveillant pour désactiver le verrouillage du noyau et exécuter du code arbitraire.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.