Błąd w aktualizacji do Windows zablokował uruchamianie systemu Linux przy użyciu UEFI Secure Boot

We wtorkowym wydaniu aktualizacji systemu operacyjnego Windows odkryto problem, który uniemożliwia uruchomienie systemów Linux zainstalowanych równolegle z Windows na tym samym komputerze. Przyczyną problemów jest poprawka skierowana na usunięcie starej luki (CVE-2022-2601) w loaderze GRUB, naprawionej w 2022 roku. Microsoft na razie nie opublikował żadnych oświadczeń związanych z tym błędem ani go nie skomentował.

W uwagach do zmiany wskazano, że poprawka wprowadzająca nową politykę SBAT (UEFI Secure Boot Advanced Targeting) ma być stosowana tylko w systemach zainstalowanych z Windows i nie powinna dotyczyć konfiguracji z podwójnym uruchomieniem (zmiana zablokowała możliwość korzystania z obrazów rozruchowych z przestarzałym GRUB-em w systemach, w których zainstalowany jest tylko Windows). Zaznaczone również, że zmiana może prowadzić do problemów z uruchamianiem obrazów ISO starych systemów dostarczanych z podatną wersją GRUB. W praktyce problemy zaobserwowano również u użytkowników systemów z dual-boot, korzystających z nowych dystrybucji Linux, takich jak Ubuntu 24.04 i Debian 12.6, w których luka w GRUB już dawno została naprawiona.

Problem objawia się zatrzymaniem procesu uruchamiania z komunikatem „Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation”. Jako sposób na przywrócenie działania zaleca się usunięcie danych SBAT zainstalowanych w UEFI, co można zrobić, wyłączając Secure Boot w oprogramowaniu układowym, uruchamiając nową dystrybucję Linux z obsługą UEFI Secure Boot, np. Ubuntu, a następnie wykonując w konsoli polecenie „mokutil —set-sbat-policy delete”, po czym należy ponownie uruchomić dystrybucję Linux w celu ustawienia poprawnej polityki SBAT. Po tym można przywrócić tryb Secure Boot w oprogramowaniu układowym.

Mechanizm SBAT został opracowany przez firmę Red Hat we współpracy z Microsoftem w celu zablokowania luk w bootloaderze GRUB oraz w warstwie shim bez konieczności wycofywania cyfrowego podpisu. SBAT polega na dodaniu do plików wykonywalnych komponentów UEFI dodatkowych metadanych, które zawierają informacje o producencie, produkcie, komponencie i wersji. Podane metadane są podpisywane cyfrowo i mogą być osobno uwzględniane na listach dozwolonych lub zabronionych komponentów dla UEFI Secure Boot. SBAT umożliwia blokowanie użycia cyfrowego podpisu dla poszczególnych numerów wersji komponentów bez potrzeby wycofywania kluczy dla Secure Boot.

Zablokowanie luk za pomocą SBAT nie wymaga korzystania z listy wycofanych certyfikatów UEFI (dbx), a odbywa się na poziomie zastąpienia wewnętrznego klucza do generowania podpisów oraz aktualizacji GRUB2, shim i innych dostarczanych przez dystrybucje artefaktów bootujących. Przed wdrożeniem SBAT, aktualizacja listy wycofanych certyfikatów (dbx, UEFI Revocation List) była obowiązkowym warunkiem pełnego zablokowania luki, ponieważ atakujący, niezależnie od używanego systemu operacyjnego, mógł do kompromitacji UEFI Secure Boot użyć nośnika startowego ze starą, podatną wersją GRUB2, podpisaną cyfrowo.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster