CVE-2025-54770CVE-2025-54770是GRUB2引导加载程序网络模块中的一个Use-after-Free漏洞。该漏洞由net_set_vlan命令在网络模块从内存卸载时未正确注销导致。攻击者通过本地执行该命令,可迫使系统访问已失效的内存位置,成功利用将直接导致系统不稳定,可能造成系统完全崩溃和服务中断。此漏洞的CVSS评分为4.9,属于中等严重程度,攻击向量为本地访问,无需认证和用户交互即可触发。机密性、完整性和可用性影响分别为低、低、低。由于该漏洞位于引导加载程序层面,攻击成功将导致系统无法正常启动,对系统可用性造成严重影响。建议相关用户及时关注厂商修复更新,采取临时缓解措施防止潜在攻击。
该漏洞存在于GRUB2引导加载程序的网络模块中,具体位于net_set_vlan命令的处理逻辑。当GRUB2的网络模块被加载到内存并执行时,net_set_vlan命令会被注册到系统的命令表中。然而,当网络模块被卸载时,该命令的注册信息并未被正确清理,导致出现Use-after-Free条件。攻击者可以通过在GRUB2命令行界面执行net_set_vlan命令来触发此漏洞。由于命令相关的内存结构已被释放,但指针引用仍然存在,系统在后续访问时会尝试使用已释放的内存区域,触发内存访问错误。这不仅会导致系统不稳定,严重情况下会导致内核恐慌(kernel panic)或系统完全崩溃。由于该漏洞位于引导加载阶段,攻击成功意味着操作系统无法正常加载,属于严重的本地拒绝服务漏洞。