
CVE-2025-0690の技術的分析:GRUB2のreadコマンドにおける整数オーバーフローにより、ヒープの範囲外書き込み、任意のコード実行、セキュアブートの迂回が生じます。根本原因、CVSS評価指標、ベンダーパッチガイダンスを含みます。
CVE-2025-0690 は、ブートローダ GRUB2 における重大な整数オーバーフロー脆弱性であり、任意のコード実行とSecure Boot の回避を許します。この欠陥は GRUB2 に依存してセキュアブートを行うシステムに影響し、オペレーティングシステム起動前のシステムを危険にさらします。
read(キーボード入力の受信に使用)| メトリクス | 値 | 説明 |
|---|---|---|
| 基本スコア | 6.1 (Moderate) | CISA-ADP および Red Hat による。 |
| 攻撃元 | 物理 (AV:P) | 物理的またはローカルアクセスが必要。 |
| 攻撃の複雑さ | 低 (AC:L) | 制御された入力で容易に悪用可能。 |
| 必要な権限 | 高 (PR:H) | システムへの事前アクセスが必要。 |
| ユーザー操作 | 要 (UI:R) | 攻撃者はシステムとの対話が必要。 |
複数のベンダーがこの脆弱性を修正するパッチをリリースしています:
| ディストリビューション/ベンダー | 修正バージョン | 参照 |
|---|---|---|
| Red Hat | grub2-2.06-104.el9_6+ | RHSA-2025:6990 |
| Debian | grub2-2.12-6 (不安定版) | Security Bug Tracker |
| Oracle Linux | Errata ELSA-2025-6990 | - |
| Dell | PowerProtect や VxRail などの製品向けアップデート | - |
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
grub-install --version
Kaleth Pwned!!