INFSA-2025:16154: Устранение уязвимостей grub2
Информация о бюллетене
Идентификатор: INFSA-2025:16154
Тип: устранение уязвимостей
Дата публикации: 2025-09-20 16:31:16 UTC
Информация о пакете
Grub2 (Grand Unified Boot Loader) — это кроссплатформенный, настраиваемый загрузчик операционных систем с модульной архитектурой. Поддерживаются различные форматы ядра, файловые системы, архитектуры и аппаратные устройства.
Описание уязвимостей
- CVE-2024-45776
Уязвимость функции grub_mofile_open() файла .mo загрузчика операционных систем Grub2 связана с чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию.
- CVE-2024-45781
Уязвимость файловой системы UFS загрузчика операционных систем Grub2 связана с записью за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю обойти механизм безопасной загрузки.
- CVE-2025-0622
Уязвимость GNU GRUB2 вызвана использованием памяти после освобождения из-за того, что хуки не удаляются при выгрузке модуля. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.
- CVE-2025-0677
Уязвимость GNU GRUB2 вызвана записью за пределами выделенной памяти в куче из-за целочисленного переполнения при обработке символических ссылок. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.
- CVE-2025-1118
Уязвимость GNU GRUB2 связана с тем, что команда dump не блокируется, когда grub находится в режиме блокировки. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю прочитать любую информацию из памяти.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-45776
|
нет информации | 6.7 | нет информации |
NIST — CVE-2024-45781
|
нет информации | 6.7 | нет информации |
NIST — CVE-2025-0622
|
нет информации | 6.4 | нет информации |
NIST — CVE-2025-0677
|
нет информации | 6.4 | нет информации |
NIST — CVE-2025-1118
|
нет информации | 4.4 | нет информации |
Обновлённые пакеты