The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Трудноустранимые уязвимости в GRUB2, позволяющие обойти UEFI Secure Boot"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Заметили полезную информацию ? Пожалуйста добавьте в FAQ на WIKI.
. "Трудноустранимые уязвимости в GRUB2, позволяющие обойти UEFI..." –1 +/
Сообщение от Аноним (147), 03-Мрт-21, 16:53 
https://www.gnu.org/software/grub/manual/grub/grub.html#Usin...
"Note that signature checking does not prevent an attacker with (serial, physical, ...) console access from dropping manually to the GRUB console and executing:

set check_signatures=no

To prevent this, password-protection (see Authentication and authorisation) is essential."

Вкратце, кто имеет доступ к привилегированной консоли GRUB, тот может прервать процесс верифицированной загрузки! Это не баг, а фича, нужная админам при дебаге настройек Integrity. Следовательно уязвимостей:
CVE-2020-14372
CVE-2020-25632
CVE-2020-27749
CVE-2020-27779
CVE-2021-20225
CVE-2021-20233
НЕ СУЩЕСТВУЕТ!!!

CVE-2020-25647 - запись за границы буфера в функции grub_usb_device_initialize(), вызываемой при инициализации USB-устройств.  Это звучит плохо, надо проверять. Если подтвердится то можно удалить модули USB с GRUB и использовать PS/2 клавиатуру.

CVE-2021-3418 - изменения в shim_lock создали дополнительный вектор для эксплуатации прошлогодней уязвимости CVE-2020-15705. Не надо использовать shim. Только все подписывать своими собственными сертификатами. И обновлять этот shim_lock тоже не надо, уязвимости в прошлом году не было: https://www.opennet.ru/openforum/vsluhforumID3/121426.html#47
https://www.linux.org.ru/forum/security/15832617?cid=15833790
Учитывая все выше сказанное обновлять GRUB и тем более всю систему НЕ надо!

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Трудноустранимые уязвимости в GRUB2, позволяющие обойти UEFI Secure Boot, opennews, 03-Мрт-21, 11:42  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру