セキュアブート回避の脆弱性「BootHole」が判明 - LinuxやWindowsに影響
外部ファイル「grub.cfg」からコマンドを読み取るGRUB2を利用したLinuxディストリビューションはもちろん、「GRUB2」を使用していない場合でも、標準的なサードパーティの「Microsoft UEFI CA(Certificate Authority)」を信頼するよう構成されている「Windows」においても影響を受けると同社は指摘している。
また関連した脆弱性として「CVE-2020-14308」「CVE-2020-14309」「CVE-2020-14310」「CVE-2020-14311」「CVE-2020-15705」「CVE-2020-15706」「CVE-2020-15707」の7件についても明らかとなった。
同社は、同脆弱性の公表にあたり、「UEFI Security Response Team(USRT)」、OSや仮想化ソリューションのベンダーなどと事前に調整を実施したと説明。
Linuxディストリビューターよりアップデートの提供が順次開始されているほか、マイクロソフトもアドバイザリをリリースし、互換性や動作への影響がないことを確認した上でセキュアブートの再構成を実施するなど、利用者へ注意を呼びかけている。
(Security NEXT - 2020/07/30 )
ツイート
関連リンク
PR
関連記事
米当局、悪用カタログに既知脆弱性5件を登録 - AppleやRockwellなど
「iPhone」狙う強力な攻撃キット「Coruna」 - 多数脆弱性を悪用、CVE未採番も
JetBrainsの複数製品に脆弱性 - 「Hub」ではクリティカルも
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「EC-CUBE」に多要素認証を回避される脆弱性 - 修正パッチを公開
自然言語処理ライブラリ「NLTK」に深刻なRCE脆弱性
メッセージブローカー「Apache ActiveMQ Artemis」に深刻な脆弱性
「Cisco Secure Firewall」に脆弱性 - 認証回避やRCEなど深刻な影響も
キヤノン複合機向けスキャンソフトに脆弱性 - アップデートを公開
「Chrome」にアップデート - 「クリティカル」含む脆弱性10件修正

