CVE-2024-45782

A flaw was found in the HFS filesystem. When reading an HFS volume's name at grub_fs_mount(), the HFS filesystem driver performs a strcpy() using the user-provided volume name as input without properly validating the volume name's length. This issue may read to a heap-based out-of-bounds writer, impacting grub's sensitive data integrity and eventually leading to a secure boot protection bypass.
Configurations

Configuration 1 (hide)

cpe:2.3:a:gnu:grub2:*:*:*:*:*:*:*:*

Configuration 2 (hide)

OR cpe:2.3:a:redhat:openshift_container_platform:4.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*

History

25 Mar 2025, 05:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 6.7
v2 : unknown
v3 : 7.8

21 Mar 2025, 16:15

Type Values Removed Values Added
References () https://access.redhat.com/security/cve/CVE-2024-45782 - () https://access.redhat.com/security/cve/CVE-2024-45782 - Broken Link
References () https://bugzilla.redhat.com/show_bug.cgi?id=2345858 - () https://bugzilla.redhat.com/show_bug.cgi?id=2345858 - Issue Tracking
CPE cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:4.0:*:*:*:*:*:*:*
cpe:2.3:a:gnu:grub2:*:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
CWE CWE-120 CWE-787
Summary
  • (es) Se encontró una falla en HFS filesystem. Al leer el nombre de un volumen HFS en grub_fs_mount(), el controlador de HFS filesystem realiza una operación strcpy() utilizando el nombre del volumen proporcionado por el usuario como entrada sin validar correctamente la longitud del nombre del volumen. Este problema puede leerse en un escritor fuera de los límites basado en el montón, lo que afecta la integridad de los datos confidenciales de grub y, finalmente, conduce a una omisión de la protección de arranque seguro.
First Time Redhat enterprise Linux
Gnu grub2
Redhat
Redhat openshift Container Platform
Gnu

03 Mar 2025, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-03 17:15

Updated : 2025-03-25 05:15


NVD link : CVE-2024-45782

Mitre link : CVE-2024-45782

CVE.ORG link : CVE-2024-45782


JSON object : View

Products Affected

gnu

  • grub2

redhat

  • openshift_container_platform
  • enterprise_linux
CWE
CWE-787

Out-of-bounds Write