CVE-2025-0690: Vulnerabilidade de Estouro de Inteiros no GRUB2
🛡️ Descrição Geral
CVE-2025-0690 é uma vulnerabilidade crítica de estouro de inteiros no carregador de inicialização GRUB2, que permite a execução de código arbitrário e a evasão do Secure Boot. Esta falha afeta sistemas que dependem do GRUB2 para inicialização segura, expondo o sistema antes de o sistema operativo iniciar.
🔍 Detalhes Técnicos
Causa Raiz
- Comando vulnerável:
read (usado para receber entrada do teclado).
- Problema: O comprimento da entrada é armazenado em um inteiro de 32 bits.
- Mecanismo de Exploração:
- Introduzir uma linha de texto extremamente longa.
- Provoca um estouro na variável de comprimento.
- Isso leva a uma escrita fora dos limites (out-of-bounds write) em um buffer baseado em heap.
Consequências
- Corrupção de dados críticos internos do GRUB2.
- Evasão do Secure Boot, permitindo a carga de kernels maliciosos.
- Comprometimento do sistema antes de o SO iniciar.
📊 Métricas de Segurança (CVSS v3.1)
🛠️ Soluções e Mitigação
Atualizações Disponíveis
Vários fornecedores lançaram patches para corrigir esta vulnerabilidade:
Recomendações
- Atualizar GRUB2 e dependências:
- Usar o gerenciador de pacotes da sua distribuição:
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
- Verificar a versão instalada:
- Reiniciar o sistema após a atualização.
📌 Notas Adicionais
- CWE-787: Classificação da vulnerabilidade como escrita fora dos limites.
- Data de Publicação: 24/02/2025.
- Última Modificação: 15/04/2026.
🔗 Referências Oficiais