CVE-2025-0690 : Vulnérabilité de Débordement d'Entiers dans GRUB2
🛡️ Description Générale
CVE-2025-0690 est une vulnérabilité critique de débordement d'entiers dans le chargeur d'amorçage GRUB2, permettant l'exécution de code arbitraire et le contournement de Secure Boot. Cette faille affecte les systèmes qui dépendent de GRUB2 pour le démarrage sécurisé, exposant le système avant que le système d'exploitation ne démarre.
🔍 Détails Techniques
Cause Racine
- Commande vulnérable :
read (utilisée pour recevoir une entrée clavier).
- Problème : La longueur de l'entrée est stockée dans un entier 32 bits.
- Mécanisme d'Exploitation :
- Saisir une ligne de texte extrêmement longue.
- Provoque un débordement de la variable de longueur.
- Cela conduit à une écriture hors limites (out-of-bounds write) dans un tampon basé sur le tas (heap).
Conséquences
- Corruption de données critiques internes de GRUB2.
- Contournement de Secure Boot, permettant le chargement de noyaux malveillants.
- Compromission du système avant que l'OS ne démarre.
📊 Métriques de Sécurité (CVSS v3.1)
🛠️ Solutions et Atténuation
Mises à Jour Disponibles
Plusieurs fournisseurs ont publié des correctifs pour cette vulnérabilité :
Recommandations
- Mettre à jour GRUB2 et ses dépendances :
- Utiliser le gestionnaire de paquets de votre distribution :
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
- Vérifier la version installée :
- Redémarrer le système après la mise à jour.
📌 Notes Supplémentaires
- CWE-787 : Classification de la vulnérabilité comme écriture hors limites.
- Date de Publication : 24/02/2025.
- Dernière Modification : 15/04/2026.
🔗 Références Officielles