Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

セキュアブート回避の脆弱性「BootHole」が判明 - LinuxやWindowsに影響

外部ファイル「grub.cfg」からコマンドを読み取るGRUB2を利用したLinuxディストリビューションはもちろん、「GRUB2」を使用していない場合でも、標準的なサードパーティの「Microsoft UEFI CA(Certificate Authority)」を信頼するよう構成されている「Windows」においても影響を受けると同社は指摘している。

また関連した脆弱性として「CVE-2020-14308」「CVE-2020-14309」「CVE-2020-14310」「CVE-2020-14311」「CVE-2020-15705」「CVE-2020-15706」「CVE-2020-15707」の7件についても明らかとなった。

同社は、同脆弱性の公表にあたり、「UEFI Security Response Team(USRT)」、OSや仮想化ソリューションのベンダーなどと事前に調整を実施したと説明。

Linuxディストリビューターよりアップデートの提供が順次開始されているほか、マイクロソフトもアドバイザリをリリースし、互換性や動作への影響がないことを確認した上でセキュアブートの再構成を実施するなど、利用者へ注意を呼びかけている。

(Security NEXT - 2020/07/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
Windows環境の「Symfony」でシェル経由処理に問題 - 破壊的操作のおそれ
JavaScriptサンドボックスのnpmライブラリ「SandboxJS」に深刻な脆弱性
NVIDIAのGPUディスプレイドライバに複数脆弱性 - 修正版が公開
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
「OpenSSL」に重要度「高」含む12件の脆弱性 - アップデートで修正
セキュリティアップデート「Firefox 147.0.2」が公開