CVE-2022-34301
CryptoPro Secure Disk बूटलोडर में 2022-06-01 से पहले एक दोष पाया गया था। एक हमलावर इस बूटलोडर का उपयोग Secure Boot सुरक्षा को बायपास करने या उसमें छेड़छाड़ करने के लिए कर सकता है। प्री-बूट चरण में...
- प्रकाशित
- 26 अग॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 60.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CryptoPro Secure Disk बूटलोडर में 2022-06-01 से पहले एक दोष पाया गया था। एक हमलावर इस बूटलोडर का उपयोग Secure Boot सुरक्षा को बायपास करने या उसमें छेड़छाड़ करने के लिए कर सकता है। प्री-बूट चरण में मनमाना कोड लोड और निष्पादित करने के लिए, एक हमलावर को बस वर्तमान में उपयोग किए जा रहे हस्ताक्षरित बूटलोडर को इस बूटलोडर से बदलना होगा। बाहरी मीडिया का उपयोग करके बूट करने के लिए EFI System Partition तक पहुंच आवश्यक है।
स्रोत
2CVE-2022-34301 Secure Boot बायपास को Eurosoft हस्ताक्षरित UEFI Shell (esdiags.efi) के माध्यम से प्रदर्शित करता है, जिसमें gSecurity2 को शून्य करने और अहस्ताक्षरित UEFI अनुप्रयोगों को लोड करने के लिए mm कमांड का उपयोग किया जाता है।
CVE-2022-34302 को प्रदर्शित करता है, जो New Horizon Datasys द्वारा हस्ताक्षरित बूटलोडर के माध्यम से Secure Boot बायपास है, जिसका अंतर्निहित कस्टम PE/COFF लोडर अहस्ताक्षरित UEFI एप्लिकेशन निष्पादित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।