Windowsi uuendus tõi kaasa probleemi, mis takistab Linuxi käivitamist UEFI Secure Booti kasutamisel

Teisipäeval välja antud Microsofti Windowsi uuenduses avastati probleem, mis takistab Linuxi süsteemide käivitamist, mis on installitud samasse arvutisse koos Windowsiga. Probleemi põhjustas paranduse rakendamine, mille eesmärk oli kõrvaldada vana haavatavus (CVE-2022-2601) GRUB alglaadurist, mis parandati 2022. aastal. Microsoft pole seni välja andnud mitte ühtegi avaldust või kommentaari seoses tekkinud tõrkega.

Märkusel muudatusele öeldi, et uue SBAT (UEFI Secure Boot Advanced Targeting) poliitika kehtestamise parandust rakendatakse ainult Windowsi süsteemides ja see ei mõjuta kaheastmeliste konfiguratsioonide toimimist (muudatus takistas vanade GRUB-i käivituspiltide kasutamist Secure Boot'i ümbersuunamiseks süsteemides, kus on installitud ainult Windows). Samuti märgiti, et muudatus võib põhjustada probleeme iso-piltide laadimisel vanadest süsteemidest, millel on haavatav GRUB-i versioon. Tegelikult kuupäeva järgi esines probleeme ka kaheastmeliste süsteemide kasutajatel, kes kasutasid uusi Linuxi jaotusi, nagu Ubuntu 24.04 ja Debian 12.6, milles GRUB-i haavatavus on juba ammu parandatud.

Probleem ilmneb laadimisprotsessi seiskumisega, kus kuvatakse sõnum "Shim SBAT andmete kontrollimine ebaõnnestus: turvapoliitika rikkumine. Midagi on tõsiselt valesti: SBAT enda kontroll ebaõnnestus: turvapoliitika rikkumine". Probleemi lahendamiseks soovitatakse eemaldada UEFI-sse paigaldatud SBAT andmed, milleks saab kehtestada Secure Booti väljalülitamise kõvakettal, laadida värske Linuxi jaotuse, mis toetab UEFI Secure Booti, näiteks Ubuntu, ja käivitada terminalis käsk "mokutil —set-sbat-policy delete", seejärel taaskäivitada Linuxi jaotus õige SBAT poliitika seadistamiseks. Pärast seda saab Secure Booti režiimi BIOSis tagasi tuua.

SBAT mehhanism loodi Red Hat koostöös Microsoftiga, et blokeerida haavatavusi GRUB-i laadimisprogrammis ja shim-kihis digitaalse allkirja tühistamiseta. SBAT tähistab UEFI komponentide täideviija failidesse lisatud metainfot, mis sisaldab tootja, toote, komponendi ja versiooni teavet. Need metainfod on digitaalselt allkirjastatud ja neid saab eraldi lisada UEFI Secure Boot'i lubatud või keelatud komponentide nimekirjadesse. SBAT võimaldab blokeerida digitaalse allkirja kasutamist üksikute versioonide numbrite jaoks, ilma et oleks vaja tühistada Secure Boot jaoks mõeldud võtmeid.

SBAT kaudu haavatavuste blokeerimine ei nõua UEFI tagasivõetud sertifikaatide nimekirja (dbx) kasutamist, vaid toimub sisesalajase võtme asendamise tasemel allkirjade ja GRUB2, shim ja teiste tarnitud distributsioonide käivitamisartefaktide uuendamise jaoks. Enne SBATi rakendamist oli tagasivõetud sertifikaatide nimekirja (dbx, UEFI tagasivõtmise nimekiri) uuendamine täieliku haavatavuse blokeerimise kohustuslik tingimus, kuna ründaja, olenemata kasutatavast operatsioonisüsteemist, võis UEFI Secure Booti kompromiteerimiseks kasutada vanemat haavatavat GRUB2 versiooni, mille digitaalne allkiri on kinnitatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster