CVE-2025-0690 是引导加载程序 GRUB2 中的一个 整数溢出 关键漏洞,允许 任意代码执行 和 绕过 Secure Boot。该缺陷影响依赖 GRUB2 进行安全启动的系统,在操作系统启动前暴露系统。
read(用于接收键盘输入)。多家供应商已发布补丁修复此漏洞:
sudo dnf update grub2 grub2-common grub2-efi # RHEL/Fedora
sudo apt upgrade grub2 grub2-common grub2-efi # Debian/Ubuntu
grub-install --version
Kaleth Pwned!!
| 指标 | 值 | 描述 |
|---|
| 基础评分 | 6.1(中等) | 依据 CISA-ADP 和 Red Hat。 |
| 攻击向量 | 物理(AV:P) | 需要物理或本地访问。 |
| 复杂度 | 低(AC:L) | 利用受控输入易于利用。 |
| 所需权限 | 高(PR:H) | 需要系统先前的访问权限。 |
| 用户交互 | 必需(UI:R) | 攻击者必须与系统交互。 |
| 发行版/供应商 | 修复版本 | 参考 |
|---|
| Red Hat | grub2-2.06-104.el9_6+ | RHSA-2025:6990 |
| Debian | grub2-2.12-6(不稳定版) | 安全缺陷跟踪器 |
| Oracle Linux | 勘误 ELSA-2025-6990 | - |
| Dell | PowerProtect 和 VxRail 等产品的更新 | - |