Après deux ans de développement, la version stable du gestionnaire de démarrage modulaire multiplateforme GNU GRUB 2.06 (GRand Unified Bootloader) est présentée. GRUB prend en charge une large gamme de plateformes, y compris les PC classiques avec BIOS, les plateformes IEEE-1275 (matériel basé sur PowerPC/Sparc64), les systèmes EFI, RISC-V, matériel basé sur le processeur compatible MIPS Loongson 2E, systèmes Itanium, ARM, ARM64 et ARCS (SGI), ainsi que les dispositifs utilisant le package libre CoreBoot.
Les principales nouveautés :
- Ajout de la prise en charge du mécanisme SBAT (UEFI Secure Boot Advanced Targeting), qui résout les problèmes de révocation des certificats avec lesquels les chargeurs de démarrage pour UEFI Secure Boot sont signés. SBAT implique l'ajout de nouvelles métadonnées qui sont signées numériquement et peuvent être incluses dans des listes de composants autorisés ou interdits pour UEFI Secure Boot. Ces métadonnées permettent de manipuler les numéros de version des composants lors de la révocation sans avoir à régénérer les clés pour Secure Boot et sans générer de nouvelles signatures.
- Ajout de la prise en charge du format de cryptage de disque LUKS2, qui se distingue de LUKS1 par un système de gestion de clés simplifié, la possibilité d'utiliser des secteurs de grande taille (4096 au lieu de 512, réduisant la charge lors du décryptage), l'utilisation d'identifiants symboliques de partitions et des moyens de sauvegarde des métadonnées avec possibilité de récupération automatique à partir d'une copie en cas de détection de dommages.
- La prise en charge des courtes MBR gap (zone entre MBR et le début de la partition disque, utilisée dans GRUB pour stocker une partie du chargeur de démarrage ne tenant pas dans le secteur MBR) a été arrêtée.
- Ajout de la prise en charge des modules XSM (Xen Security Modules), permettant de définir des contraintes et des privilèges supplémentaires pour l'hyperviseur Xen, machines virtuelles et les ressources qui y sont associées.
- Un mécanisme de verrouillage a été mis en œuvre, similaire à un ensemble de restrictions dans le noyau Linux. Le verrouillage bloque les chemins potentiels pour contourner UEFI Secure Boot, par exemple, il interdit l'accès à certaines interfaces ACPI et registres MSR CPU, limite l'utilisation de DMA pour les dispositifs PCI, bloque l'importation de code ACPI à partir de variables EFI, et empêche les manipulations avec les ports d'entrée/sortie.
- Par défaut, l'utilitaire os-prober, qui détecte les partitions de démarrage d'autres OS et les ajoute au menu de démarrage, est désactivé.
- Des correctifs préparés par diverses distributions Linux ont été backportés.
- Les vulnérabilités BootHole et BootHole2 ont été corrigées.
- La possibilité de compilation avec GCC 10 et Clang 10 a été mise en œuvre.
Source : opennet.ru
