CVE-2025-0690: GRUB2 में पूर्णांक ओवरफ्लो भेद्यता
🛡️ सामान्य विवरण
CVE-2025-0690 बूट लोडर GRUB2 में एक गंभीर पूर्णांक ओवरफ्लो भेद्यता है, जो मनमाना कोड निष्पादन और सिक्योर बूट को बायपास करने की अनुमति देती है। यह दोष उन सिस्टमों को प्रभावित करता है जो सुरक्षित बूट के लिए GRUB2 पर निर्भर हैं, और ऑपरेटिंग सिस्टम शुरू होने से पहले सिस्टम को उजागर करता है।
🔍 तकनीकी विवरण
मूल कारण
- कमजोर कमांड:
read (कीबोर्ड इनपुट प्राप्त करने के लिए उपयोग किया जाता है)।
- समस्या: इनपुट की लंबाई एक 32-बिट पूर्णांक में संग्रहीत की जाती है।
- शोषण तंत्र:
- एक अत्यंत लंबी टेक्स्ट लाइन दर्ज करना।
- लंबाई चर में ओवरफ्लो हो जाता है।
- इसके परिणामस्वरूप हीप पर आधारित बफर में सीमा से बाहर लेखन (out-of-bounds write) होता है।
परिणाम
- GRUB2 के आंतरिक महत्वपूर्ण डेटा का भ्रष्टाचार।
- सिक्योर बूट को बायपास करना, जिससे दुर्भावनापूर्ण कर्नेल लोड हो सकते हैं।
- ओएस शुरू होने से पहले सिस्टम से समझौता।
📊 सुरक्षा मीट्रिक्स (CVSS v3.1)
🛠️ समाधान और शमन
उपलब्ध अपडेट
कई विक्रेताओं ने इस भेद्यता को ठीक करने के लिए पैच जारी किए हैं:
सिफारिशें
- GRUB2 और निर्भरताओं को अपडेट करें:
- अपने वितरण के पैकेज मैनेजर का उपयोग करें:
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
- स्थापित संस्करण सत्यापित करें:
- अपडेट के बाद सिस्टम को पुनरारंभ करें।
📌 अतिरिक्त नोट्स
- CWE-787: भेद्यता का वर्गीकरण सीमा से बाहर लेखन के रूप में।
- प्रकाशन तिथि: 24/02/2025।
- अंतिम संशोधन: 15/04/2026।
🔗 आधिकारिक संदर्भ