
Análise técnica do CVE-2025-0690: estouro de inteiro no comando read do GRUB2 levando a gravação fora dos limites do heap, execução arbitrária de código e bypass do Secure Boot. Inclui causa raiz, métricas CVSS e orientações de patch do fornecedor.
CVE-2025-0690 é uma vulnerabilidade crítica de estouro de inteiros no carregador de inicialização GRUB2, que permite a execução de código arbitrário e a evasão do Secure Boot. Esta falha afeta sistemas que dependem do GRUB2 para inicialização segura, expondo o sistema antes de o sistema operativo iniciar.
read (usado para receber entrada do teclado).| Métrica | Valor | Descrição |
|---|---|---|
| Pontuação Base | 6.1 (Moderado) | De acordo com CISA-ADP e Red Hat. |
| Vetor de Ataque | Físico (AV:P) | Requer acesso físico ou local. |
| Complexidade | Baixa (AC:L) | Fácil de explorar com entrada controlada. |
| Privilégios Necessários | Altos (PR:H) | Necessita acesso prévio ao sistema. |
| Interação do Usuário | Requerida (UI:R) | O atacante deve interagir com o sistema. |
Vários fornecedores lançaram patches para corrigir esta vulnerabilidade:
| Distribuição/Fornecedor | Versão Corrigida | Referência |
|---|---|---|
| Red Hat | grub2-2.06-104.el9_6+ | RHSA-2025:6990 |
| Debian | grub2-2.12-6 (instável) | Security Bug Tracker |
| Oracle Linux | Errata ELSA-2025-6990 | - |
| Dell | Atualizações em produtos como PowerProtect e VxRail | - |
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
grub-install --version
Kaleth Pwned!!