Błąd podczas aktualizacji do Windows zablokowano pobieranie Linux podczas korzystania z bezpiecznego rozruchu UEFI

W aktualizacji systemu operacyjnego wydanej przez firmę Microsoft we wtorek Windows Zidentyfikowano problem powodujący niepowodzenie pobierania. Linux-systemy zainstalowane na tym samym komputerze równolegle z WindowsProblem jest spowodowany poprawką, która usuwa starą lukę (CVE-2022-2601) w bootloaderze GRUB, która została załatana w 2022 roku. Firma Microsoft nie wydała jeszcze oświadczenia dotyczącego tego problemu ani nie skomentowała go.

W notatce o zmianie podano, że poprawka umożliwiająca włączenie nowej polityki SBAT (UEFI Secure Boot Advanced Targeting) zostanie zastosowana do systemów działających wyłącznie Windows i nie będzie miała wpływu na konfiguracje z podwójnym rozruchem (zmiana zablokowała możliwość korzystania z obrazów rozruchowych ze starym GRUB-em w celu ominięcia bezpiecznego rozruchu w systemach, które mają tylko WindowsZauważono również, że zmiana może powodować problemy z uruchamianiem obrazów ISO starszych systemów dostarczanych z podatną na ataki wersją GRUB-a. Co więcej, problemy zgłaszali również użytkownicy systemów z podwójnym rozruchem, korzystający z nowszych dystrybucji. Linuxjak na przykład Ubuntu 24.04 i Debian 12.6, w której luka w zabezpieczeniach GRUB została już dawno naprawiona.

Problem pojawia się, gdy proces rozruchu zatrzymuje się z komunikatem „Weryfikacja danych autotestu SBAT nie powiodła się: naruszenie zasad bezpieczeństwa. Wystąpił poważny błąd: autotest SBAT nie powiódł się: naruszenie zasad bezpieczeństwa”. Jako metodę odzyskiwania zaleca się usunięcie danych SBAT zainstalowanych w UEFI. W tym celu można wyłączyć funkcję bezpiecznego rozruchu w oprogramowaniu układowym i pobrać nowe. Linux- dystrybucja z obsługą UEFI Secure Boot, na przykład, Ubuntu, uruchom polecenie „mokutil --set-sbat-policy delete” w konsoli, a następnie uruchom ponownie Linux- dystrybucja umożliwiająca instalację poprawnej polityki SBAT. Następnie można przywrócić tryb bezpiecznego rozruchu w oprogramowaniu układowym.

Mechanizm SBAT został opracowany przez Red Hat wspólnie z Microsoftem w celu blokowania luk w programie ładującym GRUB i warstwie podkładki bez unieważniania podpisu cyfrowego. SBAT obejmuje dodanie dodatkowych metadanych do plików wykonywalnych komponentów UEFI, które obejmują informacje o producencie, produkcie, komponencie i wersji. Określone metadane są certyfikowane podpisem cyfrowym i mogą być oddzielnie zawarte na listach dozwolonych lub zabronionych komponentów dla UEFI Secure Boot. SBAT umożliwia blokowanie stosowania podpisów cyfrowych dla poszczególnych numerów wersji komponentów bez konieczności unieważniania kluczy dla Bezpiecznego rozruchu.

Blokowanie podatności poprzez SBAT nie wymaga użycia listy odwołań certyfikatów UEFI (dbx), ale odbywa się na poziomie wymiany klucza wewnętrznego w celu wygenerowania podpisów i aktualizacji GRUB2, podkładki i innych artefaktów rozruchowych dostarczanych przez dystrybucje. Przed wprowadzeniem SBAT aktualizacja listy odwołań certyfikatów (dbx, UEFI Revocation List) była warunkiem całkowitego zablokowania luki, ponieważ osoba atakująca, niezależnie od używanego systemu operacyjnego, mogła użyć nośnika startowego ze starą, podatną na ataki wersją GRUB2, poświadczony podpisem cyfrowym, aby zagrozić UEFI Secure Boot.

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster