
Analyse technique de CVE-2025-0690 : débordement d'entier dans la commande read de GRUB2 menant à une écriture hors limites du tas, une exécution de code arbitraire et un contournement de Secure Boot. Comprend la cause racine, les métriques CVSS et les recommandations de correctif du fournisseur.
CVE-2025-0690 est une vulnérabilité critique de débordement d'entiers dans le chargeur d'amorçage GRUB2, permettant l'exécution de code arbitraire et le contournement de Secure Boot. Cette faille affecte les systèmes qui dépendent de GRUB2 pour le démarrage sécurisé, exposant le système avant que le système d'exploitation ne démarre.
read (utilisée pour recevoir une entrée clavier).| Métrique | Valeur | Description |
|---|---|---|
| Score de Base | 6.1 (Modéré) | Selon CISA-ADP et Red Hat. |
| Vecteur d'Attaque | Physique (AV:P) | Nécessite un accès physique ou local. |
| Complexité | Faible (AC:L) | Facile à exploiter avec une entrée contrôlée. |
| Privilèges Requis | Élevés (PR:H) | Nécessite un accès préalable au système. |
| Interaction Utilisateur | Requis (UI:R) | L'attaquant doit interagir avec le système. |
Plusieurs fournisseurs ont publié des correctifs pour cette vulnérabilité :
| Distribution / Fournisseur | Version Corrigée | Référence |
|---|---|---|
| Red Hat | grub2-2.06-104.el9_6+ | RHSA-2025:6990 |
| Debian | grub2-2.12-6 (instable) | Security Bug Tracker |
| Oracle Linux | Errata ELSA-2025-6990 | - |
| Dell | Mises à jour sur des produits comme PowerProtect et VxRail | - |
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
grub-install --version
Kaleth Pwned!!