O eroare în actualizarea către Windows a blocat bootarea Linux în utilizarea UEFI Secure Boot

În actualizarea sistemului de operare Windows lansată marți de Microsoft a fost identificată o problemă care împiedică încărcarea sistemelor Linux instalate pe același computer cu Windows. Cauza problemelor este o corectare destinată să remediaze o vulnerabilitate veche (CVE-2022-2601) în bootloaderul GRUB, remediată în 2022. Microsoft nu a publicat încă declarații referitoare la această eroare și nu a comentat în niciun fel situația.

În nota de modificare, s-a menționat că corectarea care implementează noua politică SBAT (UEFI Secure Boot Advanced Targeting) va fi aplicată pentru sistemele care utilizează doar Windows și nu va afecta configurațiile cu boot dual (modificarea a blocat utilizarea imaginilor de boot cu vechiul GRUB pentru a evita Secure Boot pe sistemele care au instalat doar Windows). De asemenea, s-a indicat că modificarea ar putea cauza probleme la încărcarea imaginilor ISO vechi furnizate cu o versiune vulnerabilă a GRUB. În practică, problemele s-au manifestat și la utilizatorii sistemelor cu boot dual care folosesc noi distribuții Linux, cum ar fi Ubuntu 24.04 și Debian 12.6, în care vulnerabilitatea din GRUB a fost remediată de mult.

Problema se manifestă prin oprirea procesului de încărcare cu mesajul "Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation". Ca mod de recuperare a funcționării, se recomandă ștergerea datelor SBAT instalate în UEFI, pentru care se poate dezactiva Secure Boot în firmware, se poate încărca o nouă distribuție Linux care suportă UEFI Secure Boot, de exemplu, Ubuntu, se poate executa în consolă comanda „mokutil —set-sbat-policy delete”, după care se va reporni distribuția Linux pentru a instala corect politica SBAT. După aceasta, se poate restitui modul Secure Boot în firmware.

Mecanismul SBAT a fost dezvoltat de compania Red Hat împreună cu Microsoft pentru a bloca vulnerabilitățile din încărcătorul GRUB și în stratul shim fără a revoca semnătura digitală. SBAT implică adăugarea de metadate suplimentare în fișierele executabile ale componentelor UEFI, care includ informații despre producător, produs, componentă și versiune. Aceste metadate sunt semnate digital și pot fi incluse separat în listele de componente permise sau interzise pentru UEFI Secure Boot. SBAT permite blocarea utilizării semnăturii digitale pentru anumite versiuni de componente fără a fi necesară revocarea cheilor pentru Secure Boot.

Blocarea vulnerabilităților prin SBAT nu necesită utilizarea listei de certificate revocate UEFI (dbx), ci se realizează la nivelul înlocuirii cheii interne pentru generarea semnăturilor și actualizarea GRUB2, shim și a altor artefacte de încărcare livrate de distribuții. Până la implementarea SBAT, actualizarea listei de certificate revocate (dbx, UEFI Revocation List) era o condiție obligatorie pentru blocarea completă a vulnerabilității, deoarece atacatorul, indiferent de sistemul de operare utilizat, putea compromite UEFI Secure Boot folosind un mediu de boot cu o versiune veche vulnerabilă a GRUB2, semnată digital.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster