The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Трудноустранимые уязвимости в GRUB2, позволяющие обойти UEFI Secure Boot, opennews (??), 03-Мрт-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


131. "Трудноустранимые уязвимости в GRUB2, позволяющие обойти UEFI..."  +1 +/
Сообщение от Аноним (131), 03-Мрт-21, 16:11 
Опять загрузчик GRUB атакуют, чтобы свои буткиты пихать!

> Напомним, что в большинстве Linux-дистрибутивов для верифицированной загрузки в режиме UEFI Secure Boot используется небольшая прослойка shim, заверенная цифровой подписью Microsoft.

Напомню, что согласно с основным принципом Integrity для верификации загрузки системы и ПО можно использовать только свои ключи: https://habr.com/en/post/273497 все остальные ключи, включая ключи уважаемой M$ должны быть удалены!!!

Режим верификации загружаемых модулей, настроек и ядра включается:
https://www.gnu.org/software/grub/manual/grub/grub.html#Usin...

После загрузки верифицированного ядра верификация остального ПО проходит с помощью IMA/EVM:
https://sourceforge.net/p/linux-ima/wiki/Home/

Ответить | Правка | Наверх | Cообщить модератору

147. "Трудноустранимые уязвимости в GRUB2, позволяющие обойти UEFI..."  –1 +/
Сообщение от Аноним (169), 03-Мрт-21, 16:53 
https://www.gnu.org/software/grub/manual/grub/grub.html#Usin...
"Note that signature checking does not prevent an attacker with (serial, physical, ...) console access from dropping manually to the GRUB console and executing:

set check_signatures=no

To prevent this, password-protection (see Authentication and authorisation) is essential."

Вкратце, кто имеет доступ к привилегированной консоли GRUB, тот может прервать процесс верифицированной загрузки! Это не баг, а фича, нужная админам при дебаге настройек Integrity. Следовательно уязвимостей:
CVE-2020-14372
CVE-2020-25632
CVE-2020-27749
CVE-2020-27779
CVE-2021-20225
CVE-2021-20233
НЕ СУЩЕСТВУЕТ!!!

CVE-2020-25647 - запись за границы буфера в функции grub_usb_device_initialize(), вызываемой при инициализации USB-устройств.  Это звучит плохо, надо проверять. Если подтвердится то можно удалить модули USB с GRUB и использовать PS/2 клавиатуру.

CVE-2021-3418 - изменения в shim_lock создали дополнительный вектор для эксплуатации прошлогодней уязвимости CVE-2020-15705. Не надо использовать shim. Только все подписывать своими собственными сертификатами. И обновлять этот shim_lock тоже не надо, уязвимости в прошлом году не было: https://www.opennet.ru/openforum/vsluhforumID3/121426.html#47
https://www.linux.org.ru/forum/security/15832617?cid=15833790
Учитывая все выше сказанное обновлять GRUB и тем более всю систему НЕ надо!

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру