CVE-2025-0690
Grub2 : read : un dépassement d'entier peut conduire à une écriture hors limites
- Publié
- 24 févr. 2025
- Mise à jour
- 8 juil. 2026
- Attribution de CNA
- redhat
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 51,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La commande `read` est utilisée pour lire l'entrée clavier de l'utilisateur ; pendant la lecture, elle conserve la longueur de l'entrée dans une valeur entière 32 bits, qui est ensuite utilisée pour réallouer le tampon de ligne afin d'accepter le caractère suivant. Au cours de ce processus, avec une ligne suffisamment grande, il est possible de faire déborder cette variable, conduisant à une écriture hors limites dans le tampon basé sur le tas. Cette faille peut être exploitée pour corrompre les données critiques internes de GRUB, et le contournement du Secure Boot n'est pas à exclure comme conséquence.
Sources
1- CVE-2025-0690Informationnel
Analyse technique de CVE-2025-0690 : débordement d'entier dans la commande read de GRUB2 menant à une écriture hors limites du tas, une exécution de code arbitraire et un contournement de Secure Boot. Comprend la cause racine, les métriques CVSS et les recommandations de correctif du fournisseur.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.