CVE-2020-14372
Una falla è stata riscontrata in grub2 nelle versioni precedenti alla 2.06, dove abilita erroneamente l'uso del comando ACPI quando Secure Boot è attivo....
- Pubblicato
- 3 mar 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- redhat
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 76,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una falla è stata riscontrata in grub2 nelle versioni precedenti alla 2.06, dove abilita erroneamente l'uso del comando ACPI quando Secure Boot è attivo. Questa falla consente a un attaccante con accesso privilegiato di creare una Secondary System Description Table (SSDT) contenente codice per sovrascrivere direttamente in memoria il contenuto della variabile di lockdown del kernel Linux. La tabella viene ulteriormente caricata ed eseguita dal kernel, aggirando il lockdown di Secure Boot e consentendo all'attaccante di caricare codice non firmato. La minaccia più alta di questa vulnerabilità riguarda la riservatezza e l'integrità dei dati, nonché la disponibilità del sistema.
Fonti
1Exploit proof-of-concept e write-up per CVE-2020-14372, che dimostra il bypass di Secure Boot tramite un ACPI SSDT malevolo per disabilitare il lockdown del kernel ed eseguire codice arbitrario.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.