Pour gérer vos consentements :
Categories: Cybersécurité

Une faille compromet le démarrage sécurisé sur Linux

Faites chauffer fwupd ? Ce logiciel permet de gérer, sur les systèmes Linux, les mises à jour de firmware. L’une de ses fonctionnalités est d’actualiser la liste de révocation de Secure Boot. C’est-à-dire celle qui identifie les éléments dont l’exécution n’est pas autorisée.

Cette liste, il va effectivement falloir l’actualiser. En tout cas sur les machines qui utilisent les principales distributions Linux. On a effectivement découvert une faille dans le shim, ce paquet logiciel qui intervient en amont du bootloader dans la chaîne d’amorçage.

Immatriculée CVE-2023-40457*, la vulnérabilité réside dans la partie du shim qui gère le boot HTTP. Des valeurs arbitraires sont acceptées lors du traitement des réponses. Ce qui peut entraîner des écritures hors limites. Et ouvrir ainsi la porte à des compromissions avant que le noyau soit chargé.

Il y a plusieurs manières d’exploiter cette faiblesse. Entre autres, intercepter le trafic HTTP (en particulier s’il est non chiffré et non authentifié) pour compromettre le serveur ou usurper son identité. Côté client, si on dispose des privilèges nécessaires (notamment la manipulation de données sur la partition EFI), on peut imaginer modifier la séquence de démarrage de sorte à charger un shim distant vulnérable.

Un correctif a été appliqué en date du 5 février 2024 sur les dépôts de Red Hat, qui assure la maintenance du plus répandu des shims. Pour accepter cette nouvelle version et donc blacklister les anciennes, il faudra mettre à jour les listes de révocation…

* La NVD (National Vulnerability Database) crédite la faille d’un score de criticité de 9,8/10.

À consulter en complément :

Le support LTS des noyaux Linux réduit de 6 à 2 ans
Linux 6.8 : qu’y a-t-il dans les versions préliminaires ?
Le BSOD, c’est désormais aussi sur Linux

Illustration principale © sakkmesterke – Adobe Stock

Recent Posts

IA générative : l’Autorité de la concurrence pointe de sérieux risques

Dans un avis consultatif, l'Autorité de la concurrence a identifié les risques concurrentiels liés à…

2 jours ago

OpenAI signe un accord de contenu avec Time

OpenAI signe un « partenariat de contenu stratégique » avec Time pour accéder au contenu…

2 jours ago

Atos : David Layani (Onepoint) veut sortir du capital

Au lendemain du rejet de sa proposition de restructuration, David Layani annonce sa démission du…

2 jours ago

Évaluer les LLM, un défi : le cas Hugging Face

Après un an, Hugging Face a revu les fondements de son leaderboard LLM. Quels en…

3 jours ago

Mozilla face au dilemme de la GenAI dans Firefox

Mozilla commence à expérimenter divers LLM dans Firefox, en parallèle d'autres initiatives axées sur l'intégration…

3 jours ago

VMware tente d’orienter vers VCF les déploiements pré-Broadcom

VMware met VCF à jour pour y favoriser la migration des déploiements qui, sur le…

4 jours ago