După doi ani de dezvoltare, a fost lansată varianta stabilă a managerului de boot modular multi-platformă GNU GRUB 2.06 (GRand Unified Bootloader). GRUB suportă o gamă largă de platforme, inclusiv PC-uri obișnuite cu BIOS, platforme IEEE-1275 (hardware bazat pe PowerPC/Sparc64), sisteme EFI, RISC-V, echipamente bazate pe procesorul compatibil MIPS Loongson 2E, sisteme Itanium, ARM, ARM64 și ARCS (SGI), dispozitive care utilizează pachetul liber CoreBoot.
Noutăți principale:
- A fost adăugată suportul pentru mecanismul SBAT (UEFI Secure Boot Advanced Targeting), care rezolvă problemele legate de revocarea certificatelor ce semnează bootloaderele pentru UEFI Secure Boot. SBAT implică adăugarea de noi metadate, care sunt semnate digital și pot fi incluse suplimentar în listele de componente permise sau interzise pentru UEFI Secure Boot. Aceste metadate permit manipularea numerelor versiunilor componentelor la revocare fără a fi necesară regenerarea cheilor pentru Secure Boot și fără a forma noi semnături.
- A fost adăugat suportul pentru formatul de criptare a discurilor LUKS2, care se deosebește de LUKS1 printr-un sistem de gestionare a cheilor simplificat, posibilitatea utilizării sectorilor de dimensiuni mari (4096 în loc de 512, reducând astfel încărcarea în timpul decriptării), utilizarea identificatorilor simbolici pentru partiții și mijloacele de rezervare a metadatelor cu posibilitatea de recuperare automată dintr-o copie în caz de deteriorare.
- A fost întrerupt suportul pentru gap-urile MBR scurte (zona dintre MBR și începutul partiției pe disc, care în GRUB este utilizată pentru a stoca o parte a bootloaderului care nu încape în sectorul MBR).
- A fost adăugat suportul pentru modulele XSM (Xen Security Modules), care permit definirea de restricții și privilegii suplimentare pentru hypervisorul Xen, mașini virtuale și resursele asociate acestora.
- A fost implementat mecanismul de lockdown, similar setului de restricții din nucleul Linux. Lockdown blochează posibilele căi de ocolire a UEFI Secure Boot, de exemplu, interzice accesul la anumite interfețe ACPI și registre MSR CPU, limitează utilizarea DMA pentru dispozitive PCI, blochează importul codului ACPI din variabile EFI, nepermițând manipularea porților de intrare/ieșire.
- Utilitarul os-prober este dezactivat implicit, acesta găsind partițiile de boot ale altor sisteme de operare și adăugându-le în meniul de boot.
- Au fost backportate patch-uri pregătite de diverse distribuții Linux.
- Vulnerabilitățile BootHole și BootHole2 au fost eliminate.
- A fost implementată opțiunea de compilare folosind GCC 10 și Clang 10.
Sursa: opennet.ro
