Издание на Coreboot 4.17

Обявен е релиз на проекта CoreBoot 4.17, в рамките на който се разработва свободна алтернатива на проприетарните фърмуер и BIOS. Кодът на проекта се разпространява под лиценз GPLv2. В създаването на новата версия са участвали 150 разработчици, които са подготвили над 1300 промени.

Основни промени:

  • Отстранена е уязвимост (CVE-2022-29264), която се проявява в версиите на CoreBoot от 4.13 до 4.16 и позволява на системи с AP (Application Processor) да изпълняват код на ниво SMM (System Management Mode), по-приоритетно (Ring -2) от режима на хипервизора и нулевото защитно кольцо, с неограничен достъп до цялата памет. Проблемът е причинен от некоректно извикване на обработчика на SMI в модула smm_module_loader.
  • Добавена е поддръжка за 12 дънни платки, 5 от които се използват в устройствата с Chrome OS или на сървъри Google. Сред не свързаните с Google платки:
    • Clevo L140MU / L141MU / L142MU
    • Dell Precision T1650
    • HP Z220 CMT Workstation
    • Star Labs LabTop Mk III (i7-8550u), LabTop Mk IV (i3-10110U, i7-10710U), Lite Mk III (N5000) и Lite Mk IV (N5030).
  • Поддръжката на дънни платки Google Deltan и Deltaur е прекратена.
  • Добавен е нов payload coreDOOM, който позволява стартирането на играта DOOM от Coreboot. В проекта е използван код doomgeneric, портирован на libpayload. За рендиране се използва линейният фреймбуфер на Coreboot, а WAD файловете с игровите ресурси се зареждат от CBFS.
  • Обновени са компонентите на payload SeaBIOS 1.16.0 и iPXE 2022.1.
  • Добавен е режим SeaGRUB (GRUB2 върху SeaBIOS), който позволява в GRUB2 да се използват callback-заявки, предоставени от SeaBIOS, например, за достъп до оборудване, до което от payload на GRUB2 няма достъп.
  • Добавена е защита от атака SinkHole, която позволява изпълнение на код на ниво SMM (System Management Mode).
  • Реализирана е вградена възможност за генериране на статични таблици на страници памет от асемблерни файлове, без необходимост от извикване на външни утилити.
  • Разрешено е записването на отладъчна информация в конзолата CBMEMC от обработчиците на SMI при използване на DEBUG_SMI.
  • Променена е системата на обработчиците за инициализация на CBMEM, вместо привързаните към етапите обработчици *_CBMEM_INIT_HOOK, предложени са два обработчика CBMEM_CREATION_HOOK (използва се на началния етап, създаващ cbmem) и CBMEM_READY_HOOK (използва се на всички етапи, на които cbmem вече е създаден).
  • Добавена е поддръжка за PSB (Platform Secure Boot), активирана от процесора PSP (Platform Security Processor) за верификация на целостта на BIOS по цифрова подписи.
  • Добавена е собствена реализация на обработчика на отладъчни данни, предавани от FSP (FSP Debug Handler).
  • Добавени специфични функции за производители TIS (TPM Interface Specification) за четене и запис директно от регистрите на TPM (Trusted Platform Module) — tis_vendor_read() и tis_vendor_write().
  • Добавена е поддръжка за прихващане на разименования на нулеви указатели чрез отладъчни регистри.
  • Реализирано е определяне на i2c устройства, което опростява работата с платки, оборудвани с тъчпадове или сензорни екрани от различни производители.
  • Добавена е възможност за запазване на данни за време в формат, подходящ за генериране на FlameGraph графики, които наглядно показват какво време се изразходва на различни етапи на стартиране.
  • В утилитата cbmem е добавена опция за включване в таблицата cbmem на „timestamp“ време от потребителското пространство, което дава възможност за отразяване в cbmem на събития на етапи, изпълнявани след CoreBoot.

Допълнително, може да се отбележи публикуването от фонда OSFF (Open-Source Firmware Foundation) на отворено писмо до компания Intel, в което се предлага да се направят по-модулни пакетите за поддръжка на фърмуер (FSP, Firmware Support Package) и да се започне публикуването на документация, свързана с инициализацията на Intel SoC. Липсата на FSP код значително затруднява създаването на отворени фърмуер решения и пречи на напредъка на проектите Coreboot, U-Boot и LinuxBoot на оборудване с Intel. Подобна инициатива преди време бе успешна и компания Intel публикува кода на поисканите от обществото фърмуер решения за блока PSE (Programmable Services Engine).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster