Microsofti vĂ€lja antud Windowsi opsĂŒsteemi uuenduses, mis ilmus teisipĂ€eval, tuvastati probleem, mis takistab Linuxi sĂŒsteemide kĂ€ivitamist, mis on installitud samal arvutil koos Windowsiga. Probleemi pĂ”hjustab parandamine, mis on suunatud vanade haavatavuste (CVE-2022-2601) kĂ”rvaldamisele GRUBi laadijast, mis parandati 2022. aastal. Microsoft ei ole seni avaldanud mingeid avaldusi seoses tekkinud tĂ”rkega ega ole seda kommenteerinud.
Muudatuste mĂ€rkuses öeldi, et parandamine, mis rakendab uut SBAT poliitikat (UEFI Secure Boot Advanced Targeting), kehtib sĂŒsteemide jaoks, kus kasutatakse ainult Windowsi ja ei mĂ”juta kaheastmeliste kĂ€ivitamiste konfiguratsioone (muudatus takistas vĂ”imalust kasutada vanade GRUBide kĂ€ivituspilte Secure Booti ĂŒmbersuunamiseks sĂŒsteemides, kus on paigaldatud ainult Windows). Samuti toodi vĂ€lja, et muudatus vĂ”ib pĂ”hjustada probleeme vanade sĂŒsteemide ISO-piltide kĂ€ivitamisega, mis on varustatud haavatava GRUBi versiooniga. Tegelikult ilmnesid probleemid ka kaheastmeliste kĂ€ivitamiste kasutajatel, kes kasutasid uusi Linuxi jaotisi, nagu Ubuntu 24.04 ja Debian 12.6, kus GRUBi haavatavus on juba ammu kĂ”rvaldatud.
Probleem avaldub laadimisprotsessi peatamisega, kuvades sĂ”numi âVerifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violationâ. TaaskĂ€ivitamiseks soovitatakse eemaldada UEFI sĂŒsteemist SBAT andmed, selleks vĂ”ib Secure Booti lĂŒlitada vĂ€lja BIOSis, laadida uus Linuxi jaotus UEFI Secure Booti toega, nĂ€iteks Ubuntu, ning kĂ€ivitada kĂ€suribal kĂ€sk âmokutil âset-sbat-policy deleteâ, seejĂ€rel taaskĂ€ivitada Linuxi jaotus Ă”igete SBAT poliitikate rakendamiseks. SeejĂ€rel saab Secure Booti reĆŸiimi BIOSis taastada.
SBAT mehhanism on vĂ€lja töötatud Red Hati ja Microsofti koostöös, et blokeerida GRUB-i laadimisprogrammi ja shim-i kihis esinevaid haavatavusi ilma digitaalsete allkirjade tĂŒhistamiseta. SBAT tĂ€hendab, et UEFI komponentide tĂ€iendavatesse metaandmetesse lisatakse esitatavate failide kaudu tootja, toote, komponendi ja versiooni teave. Nende metaandmete digitaalne allkiri kinnitab ja neid saab eraldi lisada UEFI Secure Boot jaoks lubatud vĂ”i keelatud komponentide nimekirjadesse. SBAT vĂ”imaldab blokeerida digitaalsete allkirjade kasutamise teatud komponentide versioonide numbrite puhul ilma vajaduseta tĂŒhistada vĂ”tmeid Secure Boot jaoks.
SBAT kaudu haavatavuste blokeerimine ei nĂ”ua UEFI (dbx) tĂŒhistatud sertifikaatide nimekirja kasutamist, vaid toimub allkirjade vormimiseks ja GRUB2, shim'i ja teiste tarnitavate jaotiste laadimisartefaktide uuendamiseks siseriikliku vĂ”tme asendamise tasandil. Enne SBAT-i rakendamist oli tĂŒhistatud sertifikaatide nimekirja (dbx, UEFI tĂŒhistamisloend) uuendamine hĂ€davajalik, et tagada haavatavuste tĂ€ielik blokeerimine, kuna rĂŒndaja, sĂ”ltumata kasutatavast operatsioonisĂŒsteemist, vĂ”is UEFI Secure Booti kompromiteerimiseks kasutada vanemat haavatavat GRUB2 laadimisvahendit, mille digitaalne allkiri oli kehtiv.
Allikas: opennet.ru
