INFSA-2025:6990: Устранение уязвимостей grub2

Информация о бюллетене

Идентификатор: INFSA-2025:6990

Тип: устранение уязвимостей

Дата публикации: 2025-06-10 11:35:23 UTC

Информация о пакете

Grub2 (Grand Unified Boot Loader) — это кроссплатформенный, настраиваемый загрузчик операционных систем с модульной архитектурой. Поддерживаются различные форматы ядра, файловые системы, архитектуры и аппаратные устройства.

Описание уязвимостей

  • CVE-2024-45774

    Уязвимость файла JPEG загрузчика операционных систем Grub2 связана с записью за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю обойти механизм безопасной загрузки.

  • CVE-2024-45775

    Уязвимость функции grub_extcmd_dispatcher() загрузчика операционных систем Grub2 связана с некорректной проверкой возвращаемого значения функции. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.

  • CVE-2024-45776

    Уязвимость функции grub_mofile_open() файла .mo загрузчика операционных систем Grub2 связана с чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию.

  • CVE-2024-45781

    Уязвимость файловой системы UFS загрузчика операционных систем Grub2 связана с записью за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю обойти механизм безопасной загрузки.

  • CVE-2024-45783

    Уязвимость драйвера файловой системы hfsplus загрузчика операционных систем Grub2 связана с некорректным манипулированием счётчиком ссылок на ресурс. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.

  • CVE-2025-0622

    Уязвимость GNU GRUB2 вызвана использованием памяти после освобождения из-за того, что хуки не удаляются при выгрузке модуля. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-0677

    Уязвимость GNU GRUB2 вызвана записью за пределами выделенной памяти в куче из-за целочисленного переполнения при обработке символических ссылок. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-0690

    Уязвимость GNU GRUB2 вызвана записью за пределами буфера памяти из-за целочисленного переполнения при чтении данных. Эксплуатация уязвимости может позволить физически аутентифицированному нарушителю выполнить произвольный код в системе.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
БДУ — BDU:2025-03839
нет информации 6.7 нет информации
БДУ — BDU:2025-02125
нет информации 5.2 нет информации
БДУ — BDU:2025-02218
нет информации 6.7 нет информации
БДУ — BDU:2025-03834
нет информации 6.7 нет информации
БДУ — BDU:2025-03836
нет информации 4.4 нет информации
NIST — CVE-2025-0622
нет информации 6.4 нет информации
NIST — CVE-2025-0677
нет информации 6.4 нет информации
NIST — CVE-2025-0690
нет информации 6.1 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты