INFSA-2025:6990: Устранение уязвимостей grub2
Информация о бюллетене
Идентификатор: INFSA-2025:6990
Тип: устранение уязвимостей
Дата публикации: 2025-06-10 11:35:23 UTC
Информация о пакете
Grub2 (Grand Unified Boot Loader) — это кроссплатформенный, настраиваемый загрузчик операционных систем с модульной архитектурой. Поддерживаются различные форматы ядра, файловые системы, архитектуры и аппаратные устройства.
Описание уязвимостей
- CVE-2024-45774
Уязвимость файла JPEG загрузчика операционных систем Grub2 связана с записью за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю обойти механизм безопасной загрузки.
- CVE-2024-45775
Уязвимость функции grub_extcmd_dispatcher() загрузчика операционных систем Grub2 связана с некорректной проверкой возвращаемого значения функции. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2024-45776
Уязвимость функции grub_mofile_open() файла .mo загрузчика операционных систем Grub2 связана с чтением за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию.
- CVE-2024-45781
Уязвимость файловой системы UFS загрузчика операционных систем Grub2 связана с записью за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю обойти механизм безопасной загрузки.
- CVE-2024-45783
Уязвимость драйвера файловой системы hfsplus загрузчика операционных систем Grub2 связана с некорректным манипулированием счётчиком ссылок на ресурс. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2025-0622
Уязвимость GNU GRUB2 вызвана использованием памяти после освобождения из-за того, что хуки не удаляются при выгрузке модуля. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.
- CVE-2025-0677
Уязвимость GNU GRUB2 вызвана записью за пределами выделенной памяти в куче из-за целочисленного переполнения при обработке символических ссылок. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.
- CVE-2025-0690
Уязвимость GNU GRUB2 вызвана записью за пределами буфера памяти из-за целочисленного переполнения при чтении данных. Эксплуатация уязвимости может позволить физически аутентифицированному нарушителю выполнить произвольный код в системе.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-45774
БДУ —
BDU:2025-03839
|
нет информации | 6.7 | нет информации |
NIST — CVE-2024-45775
БДУ —
BDU:2025-02125
|
нет информации | 5.2 | нет информации |
NIST — CVE-2024-45776
БДУ —
BDU:2025-02218
|
нет информации | 6.7 | нет информации |
NIST — CVE-2024-45781
БДУ —
BDU:2025-03834
|
нет информации | 6.7 | нет информации |
NIST — CVE-2024-45783
БДУ —
BDU:2025-03836
|
нет информации | 4.4 | нет информации |
NIST — CVE-2025-0622
|
нет информации | 6.4 | нет информации |
NIST — CVE-2025-0677
|
нет информации | 6.4 | нет информации |
NIST — CVE-2025-0690
|
нет информации | 6.1 | нет информации |
Обновлённые пакеты