IGEL OS 12 до 12.7.6 и IGEL OS 11 до 11.11.150 содержат уязвимость внедрения параметров загрузочного реестра, которая позволяет злоумышленникам с физическим доступом выполнять произвольные параметры загрузчика Linux путем записи в незашифрованную и неподписанную область конфигурации, читаемую подписанным загрузчиком. Злоумышленники могут внедрить вредоносные параметры командной строки ядра, которые выполняются с привилегиями среды загрузки, не вызывая сбоев измерения TPM PCR, поскольку атака не изменяет измеренный загрузочный код.
Показать оригинальное описание (EN)
IGEL OS 12 before 12.7.6 and IGEL OS 11 before 11.11.150 contain a boot registry parameter injection vulnerability that allows attackers with physical access to execute arbitrary Linux loader parameters by writing to an unencrypted and unsigned configuration area read by the signed bootloader. Attackers can inject malicious kernel command line parameters that execute with boot environment privileges without triggering TPM PCR measurement failures, as the attack does not modify the measured boot code.
Характеристики атаки
Последствия
Строка CVSS v4.0