Në përditësimin e lëshuar të martën nga Microsoft për sistemin operativ Windows, u identifikua një problem që pengon ngarkimin e sistemeve Linux të instaluara në të njëjtin kompjuter paralelisht me Windows. Shkaku i problemeve është një rregullim që kishte si qëllim të eliminonte një vulnerabël të vjetër (CVE-2022-2601) në bootloader-in GRUB, e cila u rregullua në vitin 2022. Microsoft ende nuk ka publikuar ndonjë deklaratë lidhur me këtë defekt dhe nuk e ka komentuar ashtu siç duhet.
Në shënimin për ndryshimin u përmend se rregullimi që siguron instalimin e politikës së re SBAT (UEFI Secure Boot Advanced Targeting) do të aplikohet për sistemet që përdorin vetëm Windows dhe nuk do të prekin konfiguracionet me ngarkim të dyfishtë (ndryshimi bllokoi mundësinë e përdorimit të imazheve bootable me GRUB të vjetër për të anashkaluar Secure Boot në sistemet, ku është instaluar vetëm Windows). U theksua gjithashtu se ndryshimi mund të sjellë probleme me ngarkimin e imazheve iso të sistemeve të vjetra, të shpërndara me një version të brishtë GRUB. Në praktikë, problemet u shfaqën gjithashtu tek përdoruesit e sistemeve me ngarkim të dyfishtë, që përdorin distribucione të reja Linux, si Ubuntu 24.04 dhe Debian 12.6, ku vulnerabiliteti në GRUB është korrigjuar prej kohësh.
Problemi shfaqet me ndalimin e procesit tĂ« ngarkimit dhe me daljen e mesazhit "Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation". Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« rikthyer funksionimin e sistemit, rekomandohet qĂ« tĂ« fshihen tĂ« dhĂ«nat SBAT tĂ« instaluara nĂ« UEFI, pĂ«r tĂ« cilat mund tĂ« çaktivizohet Secure Boot nĂ« firmware, tĂ« ngarkohet njĂ« distribucion tĂ« ri Linux me mbĂ«shtetje pĂ«r UEFI Secure Boot, si Ubuntu, tĂ« ekzekutohet nĂ« konsolĂ«n komanda "mokutil âset-sbat-policy delete", dhe mĂ« pas tĂ« riniset distribucioni Linux pĂ«r tĂ« instaluar politikĂ«n e duhur SBAT. Pas kĂ«saj, mund tĂ« kthehet sĂ«rish moda Secure Boot nĂ« firmware.
Mekanizmi SBAT është zhvilluar nga Red Hat në bashkëpunim me Microsoft për të bllokuar vulnerabilitetet në ngarkuesin GRUB dhe layer-in shim pa anuluar nënshkrimin digjital. SBAT nënkupton shtimin e metadatatave të tjera në skedarët ekzekutivë të komponentëve UEFI, të cilat përfshijnë informacion mbi prodhuesin, produktin, komponentin dhe versionin. Këto metadatat gjithashtu nënshkruhen me një nënshkrim digjital dhe mund të përfshihen veçmas në listat e lejuara ose të ndaluara të komponentëve për UEFI Secure Boot. SBAT lejon bllokimin e përdorimit të nënshkrimit digjital për numra versioni të veçantë të komponentëve pa nevojën për të anuluar çelësat për Secure Boot.
Bllokimi i vulnerabiliteteve përmes SBAT nuk kërkon përdorimin e listës së certifikatave të anuluara UEFI (dbx), dhe kryhet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve të tjera të ngarkesës të ofruara nga shpërndarjet. Para zbatimit të SBAT, përditësimi i listës së certifikatave të anuluara (dbx, UEFI Revocation List) ishte një kusht i domosdoshëm për bllokimin e plotë të vulnerabilitetit, pasi një sulmues, pavarësisht nga sistemi operativ i përdorur, mund të përdorte një medium ngarkese me një version të vjetruar vulnerabël të GRUB2, të nënshkruar digjitalisht, për të kompromentuar UEFI Secure Boot.
Burimi: opennet.ru
