UEFI Secure Bootin käynnistyslataimen vahvistava varmenne jakeluissa on vanhenemassa. Linux

Fedora-kehittäjät Linux selvensi tilannetta, joka liittyi jakelujen varmennetussa latauksessa käytettävän Shim-kerroksen digitaaliseen allekirjoittamiseen käytetyn Microsoft-sertifikaatin vanhenemiseen kesäkuun lopussa Linux UEFI Secure Boot -tilassa. Siirtymisen uuteen varmenteeseen pitäisi olla käyttäjille saumatonta, koska varmenteen vanheneminen tekee siitä käyttökelvottoman vain uusien allekirjoitusten luomiseen. UEFI Secure Boot -käynnistyksen aikana varmenteen vanhenemispäivää ei tarkisteta, ja vain vaarantuneiden varmenteiden peruuttaminen otetaan huomioon.

Järjestelmät, joihin ei ole asennettu shim-päivitystä, käynnistyvät edelleen, kunnes varmenteen julkinen avain poistetaan laiteohjelmistosta tai sijoitetaan UEFI-varmenteiden peruutuslistalle (DBX). Microsoft-avain tarkistaa vain shim-käynnistyskerroksen, joka sisältää jakelun julkisen avaimen, jota käytetään käynnistettävän komponentin, kuten GRUB2-käynnistyslataimen ja -ytimen, tarkistamiseen. Linux, ytimen moduulit ja käynnistyksen aikana käytettävät prosessit, kuten fwupd. Tämän lähestymistavan avulla Microsoft voi tarkistaa vain shim-kerroksen muutokset ja tarkistaa itsenäisesti jakelun käynnistysprosessin.

Microsoftin varmenne kolmannen osapuolen laiteohjelmistojen notaariseksi vahvistamiseksi UEFI Secure Boot -prosessia varten on ollut voimassa vuodesta 2011. Uusi varmenne luotiin vuonna 2023, ja sitä on käytetty allekirjoituksiin lokakuusta 2025 lähtien. Fedora Rawhide -arkistoon on jo lisätty päivitetty shim-tiedosto, joka on notaarisesti vahvistettu useilla avaimilla maksimaalisen laitteistoyhteensopivuuden varmistamiseksi. Tämä arkisto muodostaa perustan Fedora 45 -julkaisulle. (Sitä voidaan käyttää sekä vanhemmassa laiteohjelmistossa ilman uuden varmenteen julkista avainta että laiteohjelmistossa ilman vanhan varmenteen julkista avainta.)

Vaikka Microsoft-sertifikaatin vanhenemisen ei pitäisi vaikuttaa käynnistystoimintoihin, Fedoran kehittäjät suosittelevat, että käyttäjät päivittävät Secure Boot -avaintietokantaansa, kun heidän laitteistolleen julkaistaan ​​uusia laiteohjelmistoversioita. Voit selvittää, käynnistyykö järjestelmä UEFI Secure Boot -tilassa, käyttämällä komentoa "mokutil --sb-state", ja laiteohjelmistossa olevien julkisten avainten luettelon näyttämiseksi käytä komentoa "mokutil --db --short". Voit tarkastella shim-kerroksen allekirjoittamiseen käytettyjä avaimia suorittamalla komennon "sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi" pesign-paketin asentamisen jälkeen. Voit tarkistaa ja asentaa laiteohjelmistopäivityksen suorittamalla komennon "sudo fwupdmgr update".

Seuraava Shim-kerroksen versio sertifioidaan vain uudella Microsoft-sertifikaatilla, ja järjestelmien valmistelemiseksi tähän muutokseen vaaditaan laiteohjelmistopäivitys. Shim-päivitys julkaistaan, jos havaitaan haavoittuvuuksia ja vakavia virheitä, mikä voi tapahtua kuukaudesta vuoteen. Shim-projektista on löydetty kriittisiä haavoittuvuuksia sen elinkaaren aikana, ja viimeisin raportti Shimin tietoturvaongelmista julkaistiin vasta muutama päivä sitten.

Raportissa tuotiin esiin kaksi äskettäin löydettyä haavoittuvuutta, CVE-2026-8863 ja
CVE-2026-10797, joka mahdollistaa koodin suorittamisen käynnistysprosessin alkuvaiheessa ennen hallinnan siirtymistä käyttöjärjestelmälle, ohittaen UEFI Secure Boot -suojauksen ja lataamalla allekirjoittamattomia ytimen komponentteja. Ongelmat vaikuttavat shim-versioihin aina ennen vuotta 2016 luotuun versioon 0.9 asti. Hyvin vanhat järjestelmät, kuten
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 ja openSUSE shim-versiolla 0.9. Shim-kerrokset versioon 0.9 asti on lisätty DBX:ään (UEFI Forbidden Signature Database), ja jos DBX päivitetään, se ei enää pysty käynnistymään UEFI Secure Boot -tilassa.

Lähde: opennet.ru

Osta luotettava isännöinti sivustoille, joissa on DDoS-suojaus, VPS VDS -palvelimet 🔥 Osta luotettavaa verkkosivustojen hostingia DDoS-suojauksella, VPS VDS -palvelimilla | ProHoster