CVE-2025-0690: Уязвимость целочисленного переполнения в GRUB2
🛡️ Общее описание
CVE-2025-0690 — это критическая уязвимость целочисленного переполнения в загрузчике GRUB2, которая позволяет выполнять произвольный код и обходить Secure Boot. Эта ошибка затрагивает системы, полагающиеся на GRUB2 для безопасной загрузки, подвергая систему риску ещё до запуска операционной системы.
🔍 Технические детали
Корневая причина
- Уязвимая команда:
read (используется для получения ввода с клавиатуры).
- Проблема: Длина ввода хранится в 32-битном целом числе.
- Механизм эксплуатации:
- Ввод чрезвычайно длинной строки текста.
- Вызывает переполнение переменной длины.
- Это приводит к записи за пределами границ (out-of-bounds write) в буфере, размещённом в куче (heap).
Последствия
- Повреждение критически важных внутренних данных GRUB2.
- Обход Secure Boot, позволяющий загрузку вредоносных ядер.
- Компрометация системы до запуска ОС.
📊 Метрики безопасности (CVSS v3.1)
🛠️ Решения и смягчение последствий
Доступные обновления
Несколько поставщиков выпустили исправления для устранения этой уязвимости:
Рекомендации
- Обновите GRUB2 и зависимости:
- Используйте менеджер пакетов вашего дистрибутива:
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
- Проверьте установленную версию:
- Перезагрузите систему после обновления.
📌 Дополнительные примечания
- CWE-787: Классификация уязвимости как запись за пределами границ.
- Дата публикации: 24/02/2025.
- Последнее изменение: 15/04/2026.
🔗 Официальные ссылки