Windows yeniləməsindəki bir problem, UEFI Secure Boot istifadə edərkən Linux-un yüklənməsini blokladı.

Microsoft tərəfindən bu çərşənbə axşamı buraxılan Windows OS üçün yeniləmədə, eyni kompüterdə Windows ilə paralel quraşdırılmış Linux sistemlərinin yüklənməməsinə səbəb olan bir problem aşkar edilib. Problemin səbəbi, 2022-ci ildə düzəldilmiş GRUB yükləyicisindəki köhnə zəifliyi (CVE-2022-2601) aradan qaldırmağa yönəlmiş bir düzəlişdir. Microsoft, yaranan qüsurla bağlı hələlik bəyanat verməyib və heç bir şərh etməyib.

Dəyişikliyin qeydlərində, yalnız Windows istifadə edilən sistemlər üçün yeni SBAT (UEFI Secure Boot Advanced Targeting) siyasətinin tətbiq ediləcəyi, bununla yanaşı, ikili yükləmə konfiqurasiyalarını təsir etməyəcəyi bildirilib (dəyişiklik, yalnız Windows quraşdırılmış sistemlərdə UEFI Secure Boot-u aşmaq üçün köhnə GRUB yükləmə şəkillərinin istifadəsini blokladı). Həmçinin, köhnə GRUB versiyası ilə satışa çıxarılan sistemlərin iso görüntülərinin yüklənməsi ilə bağlı problemlər yarana biləcəyi qeyd edilib. Həqiqətən, problemlər yeni Linux dağıtımlarını (məsələn, Ubuntu 24.04 və Debian 12.6) istifadə edən ikili yükləmə sistemləri olan istifadəçilərdə görünüb, burada GRUB-da olan zəiflik çoxdan aradan qaldırılıb.

Problem yükləmə prosesinin durdurulması ilə «Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation» mesajının verilməsi ilə üzə çıxır. İstifadəçilərə problemi bərpa etmək üçün SBAT məlumatlarını UEFI'dən silinməsi tövsiyə olunur; bunun üçün BIOS-dan Secure Boot-u deaktiv etmək, UEFI Secure Boot dəstəyi olan yeni bir Linux distribütivini (məsələn, Ubuntu) yükləmək və konsolda «mokutil —set-sbat-policy delete» əmri yerinə yetirmək, daha sonra düzgün SBAT siyasətini quraşdırmaq üçün Linux distribütivini yenidən başlatmaq lazımdır. Sonra Secure Boot rejimini BIOS-a geri qaytarmaq mümkündür.

SBAT mexanizmi Red Hat tərəfindən Microsoft ilə birlikdə GRUB yükləyicisindəki və shim qatındakı zəiflikləri bloklamaq üçün hazırlanmışdır, bu, rəqəmsal imzanın ləğv edilmədən həyata keçirilir. SBAT, UEFI komponentlərinin icra edilən fayllarına istehsalçı, məhsul, komponent və versiya haqqında məlumatları əhatə edən əlavə metadata daxil edilməsini nəzərdə tutur. Qeyd edilmiş metadata rəqəmsal imza ilə təsdiqlənir və ayrı-ayrılıqda UEFI Secure Boot üçün icazə verilmiş və ya qadağan edilmiş komponentlər siyahısına daxil edilə bilər. SBAT, rəqəmsal imzanın ayrı versiya nömrələrini ləğv etmədən istifadə etməyə imkan tanıyır.

SBAT vasitəsilə zəifliklərin bloklanması UEFI-nin ləğv edilmiş sertifikatlar siyahısından (dbx) istifadə edilmədən, imzaların formalaşdırılması və GRUB2, shim və digər təchizatçı tərəfindən təmin edilən yükləmə artefaktlarının yenilənməsi üçün daxili açarın dəyişdirilməsi səviyyəsində həyata keçirilir. SBAT tətbiq olunmadan əvvəl, zəifliyin tamamilə bloklanması üçün ləğv edilmiş sertifikatlar siyahısının (dbx, UEFI Ləğv Siyahısı) yenilənməsi məcburi idi, çünki hücum edən, istifadə olunan əməliyyat sistemindən asılı olmayaraq, UEFI Secure Boot-u pozmaq üçün köhnə zəif GRUB2 versiyası ilə imzalanmış yükləmə vasitəsindən istifadə edə bilirdi.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster