
CVE-2025-0690 का तकनीकी विश्लेषण: GRUB2 के read कमांड में पूर्णांक अतिप्रवाह (integer overflow) जो हीप आउट-ऑफ-बाउंड्स राइट, मनमाना कोड निष्पादन और Secure Boot बायपास की ओर ले जाता है। इसमें मूल कारण, CVSS मेट्रिक्स और विक्रेता पैच मार्गदर्शन शामिल है।
CVE-2025-0690 बूट लोडर GRUB2 में एक गंभीर पूर्णांक ओवरफ्लो भेद्यता है, जो मनमाना कोड निष्पादन और सिक्योर बूट को बायपास करने की अनुमति देती है। यह दोष उन सिस्टमों को प्रभावित करता है जो सुरक्षित बूट के लिए GRUB2 पर निर्भर हैं, और ऑपरेटिंग सिस्टम शुरू होने से पहले सिस्टम को उजागर करता है।
read (कीबोर्ड इनपुट प्राप्त करने के लिए उपयोग किया जाता है)।| मीट्रिक | मान | विवरण |
|---|---|---|
| आधार स्कोर | 6.1 (मध्यम) | CISA-ADP और Red Hat के अनुसार। |
| हमला वेक्टर | भौतिक (AV:P) | भौतिक या स्थानीय पहुँच की आवश्यकता है। |
| जटिलता | निम्न (AC:L) | नियंत्रित इनपुट के साथ शोषण करना आसान। |
| आवश्यक विशेषाधिकार | उच्च (PR:H) | सिस्टम तक पूर्व पहुँच की आवश्यकता है। |
| उपयोगकर्ता सहभागिता | आवश्यक (UI:R) | हमलावर को सिस्टम के साथ इंटरैक्ट करना होगा। |
कई विक्रेताओं ने इस भेद्यता को ठीक करने के लिए पैच जारी किए हैं:
| वितरण/विक्रेता | सुधारित संस्करण | संदर्भ |
|---|---|---|
| Red Hat | grub2-2.06-104.el9_6+ | RHSA-2025:6990 |
| Debian | grub2-2.12-6 (अस्थिर) | Security Bug Tracker |
| Oracle Linux | Errata ELSA-2025-6990 | - |
| Dell | PowerProtect और VxRail जैसे उत्पादों में अपडेट | - |
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
grub-install --version
Kaleth Pwned!!