INFCSA-2025:6990: Устранение уязвимостей grub2

Информация о бюллетене

Идентификатор: INFCSA-2025:6990

Тип: устранение уязвимостей

Дата публикации: 2025-09-25 20:37:15 UTC

Информация о пакете

Grub2 (Grand Unified Boot Loader) — это кроссплатформенный, настраиваемый загрузчик операционных систем с модульной архитектурой. Поддерживаются различные форматы ядра, файловые системы, архитектуры и аппаратные устройства.

Описание уязвимостей

  • CVE-2024-45774

    Уязвимость файла JPEG загрузчика операционных систем Grub2 связана с записью за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю обойти механизм безопасной загрузки.

  • CVE-2024-45775

    Уязвимость функции grub_extcmd_dispatcher() загрузчика операционных систем Grub2 связана с некорректной проверкой возвращаемого значения функции. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.

  • CVE-2024-45776

    Уязвимость функции grub_mofile_open() файла .mo загрузчика операционных систем Grub2 связана с чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию.

  • CVE-2024-45781

    Уязвимость файловой системы UFS загрузчика операционных систем Grub2 связана с записью за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю обойти механизм безопасной загрузки.

  • CVE-2024-45783

    Уязвимость драйвера файловой системы hfsplus загрузчика операционных систем Grub2 связана с некорректным манипулированием счётчиком ссылок на ресурс. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.

  • CVE-2025-0622

    Уязвимость GNU GRUB2 вызвана использованием памяти после освобождения из-за того, что хуки не удаляются при выгрузке модуля. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-0677

    Уязвимость GNU GRUB2 вызвана записью за пределами выделенной памяти в куче из-за целочисленного переполнения при обработке символических ссылок. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-0690

    Уязвимость GNU GRUB2 вызвана записью за пределами буфера памяти из-за целочисленного переполнения при чтении данных. Эксплуатация уязвимости может позволить физически аутентифицированному нарушителю выполнить произвольный код в системе.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 6.7 нет информации
нет информации 5.2 нет информации
нет информации 6.7 нет информации
нет информации 6.7 нет информации
нет информации 4.4 нет информации
NIST — CVE-2025-0622
нет информации 6.4 нет информации
NIST — CVE-2025-0677
нет информации 6.4 нет информации
NIST — CVE-2025-0690
нет информации 6.1 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты

loader icon Подготовка к загрузке...
Архитектура: Скачать