Después de dos años de desarrollo, se presenta la versión estable del cargador de arranque modular multiplataforma GNU GRUB 2.06 (GRand Unified Bootloader). GRUB admite una amplia gama de plataformas, incluidos PC comunes con BIOS, plataformas IEEE-1275 (hardware basado en PowerPC/Sparc64), sistemas EFI, RISC-V, dispositivos basados en el procesador Loongson 2E compatible con MIPS, sistemas Itanium, ARM, ARM64 y ARCS (SGI), y dispositivos que utilizan el paquete libre CoreBoot.
Novedades principales:
- Se ha añadido soporte para el mecanismo SBAT (UEFI Secure Boot Advanced Targeting), que resuelve problemas con la revocación de certificados que autentican los cargadores para UEFI Secure Boot. SBAT implica la adición de nuevos metadatos que están firmados digitalmente y que pueden incluirse en listas de componentes permitidos o prohibidos para UEFI Secure Boot. Los metadatos especificados permiten manipular los números de versión de los componentes durante la revocación sin necesidad de regenerar las claves para Secure Boot y sin generar nuevas firmas.
- Se ha añadido soporte para el formato de cifrado de discos LUKS2, que se diferencia de LUKS1 por un sistema de gestión de claves simplificado, la capacidad de utilizar sectores de gran tamaño (4096 en lugar de 512, lo que reduce la carga durante la descifrado), la aplicación de identificadores simbólicos para particiones y la capacidad de hacer copias de seguridad de metadatos con posibilidad de recuperación automática desde una copia en caso de que se detecte daño.
- Se ha dejado de soportar los cortos huecos de MBR (área entre el MBR y el comienzo de la partición del disco, que GRUB utiliza para almacenar parte del cargador que no cabe en el sector MBR).
- Se ha añadido soporte para módulos XSM (Xen Security Modules), que permiten definir restricciones y privilegios adicionales para el hipervisor Xen, máquinas virtuales y los recursos asociados.
- Se ha implementado un mecanismo de bloqueo, similar a un conjunto de restricciones en el núcleo de Linux. El bloqueo impide posibles caminos de elusión de UEFI Secure Boot, por ejemplo, prohíbe el acceso a ciertas interfaces ACPI y registros MSR del CPU, limita el uso de DMA para dispositivos PCI, bloquea la importación de código ACPI desde variables EFI, y no se permiten manipulaciones de los puertos de entrada/salida.
- De manera predeterminada, se ha desactivado la utilidad os-prober, que encuentra las particiones de arranque de otros sistemas operativos y las añade al menú de arranque.
- Se han retroportado parches preparados por varias distribuciones de Linux.
- Se han corregido las vulnerabilidades BootHole y BootHole2.
- Se ha implementado la capacidad de compilación utilizando GCC 10 y Clang 10.
Fuente: opennet.ru
