これやばくね?
ほぼすべてのLinuxのブートローダーに脆弱性 - PC Watch
https://pc.watch.impress.co.jp/docs/news/1268335.html
米セキュリティ企業のEclypsiumは7月29日(現地時間)、GRUB2ブートローダーに存在する脆弱性「BootHole」について報告した。
GRUB2は、多くのLinuxディストリビューションで利用されているブートローダー。そのため、BootHole(CVE-2020-10713ほか)の影響は広範囲におよび、セキュアブートを有効にしている場合でも悪用が可能だという。
各ベンダーに事前に通達済みで、同日よりアドバイザリーやアップデートが順次提供される予定。
設定ファイルである「grub.cfg」をGRUB2が読み出すプロセスにおいて、バッファオーバーフローの脆弱性が存在する。grub.cfgはEFIシステムパーティション内部にあるテキストファイルで、管理者権限を得た攻撃者によってブートローダー本体の整合性を保ったまま変更できる。
バッファオーバーフローを悪用することで、攻撃者はUEFI実行環境内において任意のコードが実行可能。マルウェアの実行やブートプロセスの変更、永続的かつステルスなブートキットの導入などができるようになる。
OSの読み込みより前に攻撃者によるコードを実行できてしまうため、実質的にデバイスを完全制御下に置けるかたちとなる。
緩和策としては、GRUB2自体の更新などが必要となるほか、セキュアブートではコンポーネントの検証プロセスにおいてMicrosoftによる電子署名が広く利用されているため、同社によるアップデートも提供される見込み。
ブートローダーはその特性上、更新時のトラブルによってデバイスが起動不可に陥る場合もあるため慎重に進める必要があるが、BootHoleは特権昇格の脆弱性を通じて悪用が可能な脆弱性であることから、EclypsiumではまずはOS自体のアップデートを適宜行なうことを推奨している。
(全文引用、改行適当挿入)
くだらねえ質問はここに書き込め! Part 241
■ このスレッドは過去ログ倉庫に格納されています
97login:Penguin
2020/07/30(木) 20:55:09.11ID:CUYmulWq■ このスレッドは過去ログ倉庫に格納されています
ニュース
- 【速報】 高市首相 「円の過小評価は問題だ」 [お断り★]
- 【速報】 トランプ米大統領、日米首脳会談で高市首相に円安の懸念を伝える [お断り★]
- 第2次大戦に触れトランプ氏「米中は同盟国」、当時は中華民国…「抗日」巡る中国の言説補強する恐れ ★3ーう0 [蚤の市★]
- 【ナフサ】カルビー代表、モノクロパッケージ巡り漫画家らに感謝「生まれたのは、私たちの想像を超える『彩り』でした」 [少考さん★]
- なぜ東大・一橋・早慶卒はコンサル業界に殺到するのか [首都圏の虎★]
- 【アジア大会】「外国人の尊厳を考えて」 中国選手の名前 TBS実況に違和感 呉夢潔を『ゴ・ムケツ』、陳厚羽を『チン・コウウ』呼び★2 [冬月記者★]
- 習主席「米中両国の国民は肩を並べて戦い日本軍国主義の侵略者に立ち向かった」ホワイトハウスの晩さん会にて [366267353]
- 【悲報】トランプ、円安にブチギレ [834922174]
- vipってもはや半コテしかいないな
- 【悲報】直美、ガチで急増してしまうwwwwwwwwwwwwwwwwww [398059782]
- お前らって🍜😅🍚食ってそうな🏡
- 妻に不倫バレたかもしれんけど判断してくれ