Close Menu
    DevStackTipsDevStackTips
    • Home
    • News & Updates
      1. Tech & Work
      2. View All

      Sunshine And March Vibes (2025 Wallpapers Edition)

      May 18, 2025

      The Case For Minimal WordPress Setups: A Contrarian View On Theme Frameworks

      May 18, 2025

      How To Fix Largest Contentful Paint Issues With Subpart Analysis

      May 18, 2025

      How To Prevent WordPress SQL Injection Attacks

      May 18, 2025

      New Xbox games launching this week, from May 19 through May 25 — Onimusha 2 remaster arrives

      May 18, 2025

      5 ways you can plug the widening AI skills gap at your business

      May 18, 2025

      I need to see more from Lenovo’s most affordable gaming desktop, because this isn’t good enough

      May 18, 2025

      Gears of War: Reloaded — Release date, price, and everything you need to know

      May 18, 2025
    • Development
      1. Algorithms & Data Structures
      2. Artificial Intelligence
      3. Back-End Development
      4. Databases
      5. Front-End Development
      6. Libraries & Frameworks
      7. Machine Learning
      8. Security
      9. Software Engineering
      10. Tools & IDEs
      11. Web Design
      12. Web Development
      13. Web Security
      14. Programming Languages
        • PHP
        • JavaScript
      Featured

      YTConverter™ lets you download YouTube videos/audio cleanly via terminal — especially great for Termux users.

      May 18, 2025
      Recent

      YTConverter™ lets you download YouTube videos/audio cleanly via terminal — especially great for Termux users.

      May 18, 2025

      NodeSource N|Solid Runtime Release – May 2025: Performance, Stability & the Final Update for v18

      May 17, 2025

      Big Changes at Meteor Software: Our Next Chapter

      May 17, 2025
    • Operating Systems
      1. Windows
      2. Linux
      3. macOS
      Featured

      New Xbox games launching this week, from May 19 through May 25 — Onimusha 2 remaster arrives

      May 18, 2025
      Recent

      New Xbox games launching this week, from May 19 through May 25 — Onimusha 2 remaster arrives

      May 18, 2025

      Windows 11 KB5058411 install fails, File Explorer issues (May 2025 Update)

      May 18, 2025

      Microsoft Edge could integrate Phi-4 mini to enable “on device” AI on Windows 11

      May 18, 2025
    • Learning Resources
      • Books
      • Cheatsheets
      • Tutorials & Guides
    Home»Operating Systems»Linux»GRUB: Quando Il Free e Open Source Software Non È Sempre Bene

    GRUB: Quando Il Free e Open Source Software Non È Sempre Bene

    April 1, 2025
    GRUB: Quando Il Free e Open Source Software Non È Sempre Bene

    GRUB (Grand Unified Bootloader) è un bootloader multi-piattaforma sviluppato dal progetto GNU e distribuito sotto licenza GPLv3 (GNU General Public License versione 3). Nato nel 1995 come sostituto di LILO (Linux Loader), GRUB si è evoluto nella versione 2.x diventando lo standard de facto per la maggior parte delle distribuzioni GNU/Linux moderne. L’ultima versione stabile disponibile è la 2.12, rilasciata 15 mesi fa il 20 dicembre 2023, compatibile con sistemi BIOS e UEFI, oltre a supportare numerosi filesystem e configurazioni avanzate di avvio.

    Novità in GRUB: 73 correzioni per vulnerabilità di sicurezza

    Recentemente sono state applicate 73 modifiche al codice sorgente di GRUB per risolvere altrettante vulnerabilità di sicurezza scoperte nei mesi scorsi. Sebbene queste correzioni siano state integrate nel repository software ufficiale già da febbraio 2025, non è ancora stata rilasciata una nuova versione ufficiale del bootloader.

    Le vulnerabilità corrette presentano diversi livelli di criticità, alcune delle quali hanno ricevuto un identificativo CVE (Common Vulnerabilities and Exposures), il sistema standardizzato per catalogare le falle di sicurezza. Tra i problemi più significativi risolti:

    1. Elaborazione immagini non sicura: un attaccante potrebbe sfruttare immagini appositamente modificate utilizzate come sfondo in GRUB per eseguire codice arbitrario e prendere il controllo del sistema durante la fase di avvio. Questo tipo di vulnerabilità riguarda principalmente gli utenti che personalizzano l’aspetto grafico del bootloader con immagini non verificate.
    2. Bypass dei meccanismi di Secure Boot: alcune vulnerabilità permetterebbero di aggirare le protezioni implementate attraverso firme GPG o la combinazione di password GRUB con cifratura completa del disco. Questi scenari comprometterebbero i sistemi che si basano su queste tecnologie per garantire un avvio sicuro.
    3. Problemi nei driver dei filesystem: durante il caricamento del kernel o di altri componenti di avvio, potrebbero essere sfruttate vulnerabilità nei moduli che gestiscono i diversi tipi di filesystem, consentendo l’esecuzione di codice non autorizzato. Questo rischio è particolarmente rilevante quando si avvia il sistema da dispositivi USB potenzialmente non affidabili.

    Le correzioni implementate includono protezioni contro scritture fuori dai limiti allocati (buffer overflow), overflow numerici e altre classiche vulnerabilità nella gestione della memoria. Inoltre, il comando ‘dump’, utilizzato per effettuare copie di sicurezza o esportare dati direttamente dai file system, è stato configurato per operare in modalità protetta (lockdown) quando il sistema utilizza Secure Boot. Questa modalità di protezione, progettata per garantire l’avvio sicuro e prevenire l’esecuzione di codice non autorizzato, limita l’uso del comando e riduce il rischio di esposizione a possibili vettori di attacco. In questo modo, viene rafforzata la sicurezza del sistema operativo e delle distribuzioni GNU/Linux che implementano questa funzionalità

    Impatto sulle distribuzioni GNU/Linux

    La buona notizia è che la maggior parte delle principali distribuzioni GNU/Linux ha già avviato la distribuzione delle correzioni attraverso i propri repository software. Tuttavia, alcune distribuzioni completamente libere sostenute dalla Free Software Foundation (FSF), come Trisquel, Parabola e Guix, si trovano a fronteggiare una situazione più articolata.

    Queste distribuzioni, che pongono grande attenzione alla stabilità e verificabilità del codice sorgente, preferiscono evitare di utilizzare snapshot non ufficiali (ottenuti direttamente dal repository software Git). Secondo quanto riportato nell’annuncio di GNU Boot 0.1 RC6 (un progetto che combina Coreboot, GRUB e altri componenti per creare un’immagine di avvio completamente libera), le rispettive comunità stanno esaminando come procedere con l’aggiornamento, aspettando il rilascio di una versione ufficiale di GRUB che integri tutte le correzioni di sicurezza necessarie.

    Per gli utenti che desiderano approfondire i dettagli tecnici di ciascuna vulnerabilità e delle relative correzioni, è possibile consultare l’archivio della mailing list ufficiale di GRUB, dove sono disponibili tutte le 73 modifiche con le relative spiegazioni.

    Questa situazione evidenzia un’anomalia significativa: nonostante le correzioni di sicurezza per GRUB siano state effettivamente sviluppate e disponibili, non viene rilasciata una nuova versione stabile da ben 15 mesi. Questo ritardo è particolarmente insolito per un software così critico, su cui si basa il processo di avvio delle distribuzioni GNU/Linux. Una mancata pubblicazione tempestiva solleva dubbi sull’efficienza del processo di rilascio e sulla gestione delle priorità all’interno del progetto GRUB.

    Questo scenario compromette la fiducia degli utenti finali e rischia di danneggiare profondamente la credibilità dell’intero ecosistema del software libero!

    Fonte: https://www.phoronix.com/news/GRUB2-73-Patches-Security-2025
    Fonte: https://savannah.gnu.org/news/?id=10739
    Fonte: https://lists.gnu.org/archive/html/grub-devel/2025-02/msg00024.html

    Source: Read More

    Hostinger
    Facebook Twitter Reddit Email Copy Link
    Previous Article10 Things You Need to Succeed in IT (Free Download)
    Next Article Rilasciata Tiling Shell 16.3: Migliora l’Affiancamento delle Finestre su GNOME Shell

    Related Posts

    News & Updates

    New Xbox games launching this week, from May 19 through May 25 — Onimusha 2 remaster arrives

    May 18, 2025
    Operating Systems

    Windows 11 KB5058411 install fails, File Explorer issues (May 2025 Update)

    May 18, 2025
    Leave A Reply Cancel Reply

    Hostinger

    Continue Reading

    Elden Ring DLC: How to beat Messmer the Impaler in Shadow of the Erdtree

    Development

    Gmail Calendar Not Syncing With Outlook? How To Fix It Simply

    Development

    14 Best Free and Open Source Command-Line Image Compression Tools

    Development

    Google Wallet now alerts you to loyalty card benefits you’re missing out on

    News & Updates

    Highlights

    Development

    Discover insights from your Amazon Aurora PostgreSQL database using the Amazon Q Business connector

    December 17, 2024

    Amazon Aurora PostgreSQL-Compatible Edition is a fully managed, PostgreSQL-compatible, ACID-aligned relational database engine that combines…

    Navigation UX Design: Types & Best Practices

    August 22, 2024

    The Ultimate Guide to Increasing Website Conversions

    July 9, 2024

    calcure – modern TUI calendar and task manager

    June 26, 2024
    © DevStackTips 2025. All rights reserved.
    • Contact
    • Privacy Policy

    Type above and press Enter to search. Press Esc to cancel.