Windows-ի թարմացման սխալը արգելափակում է Linux-ի բեռնման գործընթացը UEFI Secure Boot-ի օգտագործման ժամանակ

Microsoft-ի երեքշաբթի հրապարակած Windows օպերացիոն համակարգի թարմացման մեջ հայտնաբերվեց խնդիր, որը հանգեցնում է Linux համակարգերի բեռնման անհնարինության, որոնք տեղադրված են նույն մեքենայում Windows-ի հետ զուգահեռ։ Проблемի պատճառը GRUB բեռնիչում (CVE-2022-2601) պարզված հին խոցելիության ուղղումն է, որը թարմացվել է 2022 թվականին։ Microsoft-ը առայժմ չի հրապարակել մեկնաբանություն կամ թարմացման բացթողման վերաբերյալ հայտարարություն։

Օգտագործված փոփոխության նշումներում ասված է, որ SBAT-ի նոր քաղաքականության կիրառումը (UEFI Secure Boot Advanced Targeting) նախատեսված է միայն Windows օգտագործող համակարգերի համար և չի ազդելու երկակի բեռնման կոնֆիգուրացիաների վրա (փոփոխությունը արգելափակում է GRUB-ի հին տարբերակների օգտագործումը Secure Boot-ի շրջանցման համար միայն Windows համակարգերի վրա)։ Միեւնույն ժամանակ, նշված է, որ փոփոխությունը կարող է խնդիրներ առաջացնել ISO պատճենների բեռնման հետ հին համակարգերի համար, որտեղ տեղադրվել է GRUB-ի խոցելի տարբերակը։ Իրականում, խնդիրները նույնպես նկատվում են երկակի բեռնման համակարգերի օգտվողների մոտ, որոնք օգտագործում են նոր Linux дистրիբուտիվներ, ինչպիսիք են Ubuntu 24.04 և Debian 12.6, որտեղ GRUB-ում խոցելիությունը վաղուց արդեն ուղղված է։

Հանդիպող խնդիրը բեռնման գործընթացի կանգառն է՝ ցույց տալով հաղորդագրություն «Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation». Օգտագործողների համար վերականգնման առաջարկվող միջոցներն են UEFI-ից SBAT տվյալները հեռացնելը, դրա համար կարելի է անջատել Secure Boot-ը գործարանային ծրագիրում, բեռնել նոր Linux дистրիբուտիվ, որը աջակցում է UEFI Secure Boot-ին, օրինակ՝ Ubuntu, և կատարել կոնսոլում «mokutil —set-sbat-policy delete» հրամանը, դրանից հետո կարելի է վերագործարկել Linux дистրիբուտիվը SBAT-ի ճիշտ քաղաքականությունը տեղադնելու համար։ Օրինակ, կրկին վերագործարկելուց հետո Secure Boot եղանակը կարելի է դարձնել գործարանային։

SBAT մեխանիզմը մշակվել է Red Hat ընկերության կողմից Microsoft-ի հետ համատեղ GRUB բեռնիչում խոցելիությունները արգելափակելու համար՝ առանց թվային ստորագրության հետ կանչման։ SBAT-ը նախատեսում է UEFI-ի գործարկվող ֆայլերին լրացնել հավելյալ մեթադայթներ, որոնք պարունակում են արտադրողի, ապրանքի, բաղադրիչի և տարբերակի մասին տեղեկություններ։ Մեկուսացված մետադատայթները ստորագրվում են թվային ստորագրությամբ և կարող են առանձին ընդգրկվել UEFI Secure Boot-ի թույլատրված կամ արգելված բաղադրիչների ցանկերում։ SBAT-ը թույլ է տալիս արգելել թվային ստորագրության օգտագործումը առանձին բաղադրիչների տարբերակների համար՝ առանց Secure Boot-ի համար բանալիների հետ կանչման անհրաժեշտության։

SBAT-ով խոցելիությունների արգելումը չի պահանջում UEFI-ի հետադարձ ցանցի (dbx) ցուցակի օգտագործումը և իրականացվում է ներքին բանալիի փոխարինման մակարդակում՝ ստորագրությունների ձևավորման և GRUB2-ի, shim-ի և այլ բաշխումներով տրամադրված բեռնման արհեստների թարմացման համար: SBAT-ի ներդրումից առաջ, հետադարձ ցանցի (dbx, UEFI Revocation List) թարմացումը պարտադիր պայման էր խոցելիության լիարժեք արգելման համար, քանի որ հարձակվողը, անկախ օգտագործվող օպերացիոն համակարգից, կարող էր խմբակային բեռնման սարքավորումների միջոցով օգտագործել GRUB2-ի հին խոցելի տարբերակ, որը վավերացվել էր թվային ստորագրությամբ՝ կոմպրոմետացիայի համար:

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster