Po skadon kohëzgjatja e përkrahjes së certifikatës që siguron ngarkuesin për UEFI Secure Boot në distribucione Linux

Zhvilluesit e Fedora Linux sqaruan situatën lidhur me skadimin në fund të qershorit të certifikatës Microsoft, e cila përdoret për të nënshkruar digjitalisht slojin Shim, e cila përdoret për ngarkimin e verifikuar të distribucioneve Linux në modalitetin UEFI Secure Boot. Kalimi në një certifikatë të re duhet të ndodhë pa u vënë re nga përdoruesit, pasi përfundimi i periudhës së jetës së certifikatës do të çojë vetëm në pamundësinë e përdorimit të saj për krijimin e nënshkrimeve të reja. Gjatë ngarkimit në UEFI Secure Boot, periudha e vlefshmërisë së certifikatës nuk kontrollohet dhe ka rëndësi vetëm tërheqja e certifikatave të komprometuara.

Sistemet ekzistuese pa instaluar pĂ«rditĂ«simin shim do tĂ« vazhdojnĂ« ngarkimin derisa çelĂ«si publik i certifikatĂ«s tĂ« hiqet nga firmware ose tĂ« vendoset nĂ« listĂ«n e tĂ«rhequra tĂ« certifikatave UEFI (DBX). ÇelĂ«si i Microsoft nĂ«nshkruan vetĂ«m slojin boot shim, nĂ« tĂ« cilin Ă«shtĂ« i pranishĂ«m çelĂ«si publik i distribucionit, qĂ« pĂ«rdoret pĂ«r nĂ«nshkrimin e komponentĂ«ve tĂ« ngarkuar, siç janĂ« bootloader GRUB2, bĂ«rthama Linux, modulat e bĂ«rthamĂ«s dhe proceset e pĂ«rdorura gjatĂ« ngarkimit, si fwupd. Ky qasje lejon qĂ« Microsoft tĂ« nĂ«nshkruajĂ« vetĂ«m ndryshimet nĂ« slojin shim dhe tĂ« sigurojĂ« verifikimin e procesit tĂ« ngarkimit tĂ« distribucionit vetĂ«.

Certifikata Microsoft për nënshkrimin e firmware-ve të palëve të treta për UEFI Secure Boot ka qenë në fuqi që nga viti 2011. Në vitin 2023, një certifikatë e re u gjenerua që do të përdoret për formimin e nënshkrimeve që nga tetori 2025. Në depozitat Fedora Rawhide, mbi të cilat formohet lëshimi Fedora 45, tashmë është shtuar një shim e përditësuar, e nënshkruar nga disa çelësa për të siguruar përputhshmërinë maksimale me pajisjet (mund të përdoret si në firmware-t e vjetra pa çelësin publik të certifikatës së re, ashtu edhe në firmware-t pa çelësin publik të certifikatës së vjetër).

MegjithĂ«se skadimi i certifikatĂ«s Microsoft nuk duhet tĂ« ndikojĂ« nĂ« funksionimin e ngarkesĂ«s, zhvilluesit e Fedora rekomandojnĂ« qĂ« pĂ«rdoruesit tĂ« azhurnojnĂ« bazĂ«n e tĂ« dhĂ«nave me çelĂ«sat pĂ«r Secure Boot kur shfaqen versione tĂ« reja tĂ« firmware-it pĂ«r pajisjet e tyre. PĂ«r tĂ« pĂ«rcaktuar nĂ«se sistemi Ă«shtĂ« ngarkuar nĂ« modalitetin UEFI Secure Boot, mund tĂ« pĂ«rdorni komandĂ«n «mokutil —sb-state», ndĂ«rsa pĂ«r tĂ« shfaqur listĂ«n e çelĂ«save tĂ« hapur tĂ« pranishĂ«m nĂ« firmware, pĂ«rdorni «mokutil —db —short». PĂ«r tĂ« parĂ« çelĂ«sat me tĂ« cilĂ«t Ă«shtĂ« nĂ«nshkruar shtresa shim, mund tĂ« ekzekutoni komandĂ«n «sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi», pasi tĂ« keni instaluar paketĂ«n pesign. PĂ«r tĂ« kontrolluar nĂ«se ka azhurnime pĂ«r firmware dhe pĂ«r ta instaluar atĂ«, mund tĂ« ekzekutoni komandĂ«n «sudo fwupdmgr update».

Versioni i ardhshëm i shtresës shim do të jetë i nxjerrë vetëm me një certifikatë të re Microsoft dhe azhurnimi i firmware-it është i nevojshëm për të përgatitur sistemet e tyre për këtë ndryshim. Azhurnimi i shim do të lëshohet në rast se do të identifikohen dobësi dhe gabime kritike, e cila mund të ndodhë si në një muaj ashtu edhe në një vit. Gjatë ekzistencës së shim në projekt janë gjetur dobësi kritike, ndërsa raporti i fundit mbi problemet me sigurinë në shim u lëshua vetëm disa ditë më parë.

Në raport janë shënuar dy dobësi të sapoidentifikuara CVE-2026-8863 dhe
CVE-2026-10797, që lejojnë ekzekutimin e kodit të përdoruesit në një fazë të hershme të ngarkesës para se t'i jepet kontrolli sistemit operativ, për të anashkaluar mbrojtjen e UEFI Secure Boot dhe për të realizuar ngarkimin e komponenteve të bërthamës që nuk janë nënshkruar me një nënshkrim digjital. Problemet prekin versionet e shim deri në publikimin 0.9 përfshirë, të formuara para vitit 2016. Sistemet shumë të vjetra janë të prekura, të tilla si
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 dhe openSUSE me shim 0.9. Shtresat shim deri në versionin 0.9 përfshirë janë shtuar në bazën e nënshkrimeve digjitale të tërhequra DBX (UEFI Forbidden Signature Database) dhe në rast të azhurnimit të DBX në sistem nuk mund të përdoren për ngarkim në modalitetin UEFI Secure Boot.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster