Skadon koha e jetës së certifikatës që konfirmon ngarkuesin për UEFI Secure Boot në shpërndarjet Linux

Zhvilluesit e Fedora Linux sqaruan situatën lidhur me skadimin në fund të qershorit të certifikatës Microsoft, e cila përdoret për të garantuar nënshkrimin dixhital të shtresës Shim, e cila shërben për ngarkimin e verifikuar të shpërndarjeve Linux në modalitetin UEFI Secure Boot. Kalimi në certifikatën e re duhet të ndodhi pa u vënë re nga përdoruesit, pasi në të vërtetë përfundimi i kohëzgjatjes së certifikatës do të çojë vetëm në pamundësinë e përdorimit të saj për të krijuar nënshkrime të reja. Gjatë ngarkimit në UEFI Secure Boot, kohëzgjatja e certifikatës nuk verifikohet dhe ka rëndësi vetëm anullimi i certifikatave të komprometuara.

Sistemat ekzistuese pa instalimin e pĂ«rditĂ«simit shim do tĂ« vazhdojnĂ« tĂ« ngarkohen deri nĂ« momentin e fshirjes sĂ« çelĂ«sit publik tĂ« certifikatĂ«s nga firmware ose derisa tĂ« vendoset nĂ« listĂ«n e certifikatave tĂ« tĂ«rhequra UEFI (DBX). ÇelĂ«si i Microsoft-it siguron vetĂ«m shtresĂ«n ngarkoese shim, nĂ« tĂ« cilĂ«n ndodhet çelĂ«si publik i distribuimit, qĂ« pĂ«rdoret pĂ«r tĂ« garantuar komponentĂ«t e ngarkueshĂ«m, siç janĂ« ngarkuesi GRUB2, bĂ«rthama Linux, modulet e bĂ«rthamĂ«s dhe proceset e tjera tĂ« pĂ«rdorura gjatĂ« ngarkesĂ«s, siç Ă«shtĂ« fwupd. Ky qasje lejon qĂ« Microsoft tĂ« garantuar vetĂ«m ndryshimet nĂ« shtresĂ«n shim dhe tĂ« sigurojĂ« vetĂ« verifikimin e procesit tĂ« ngarkesĂ«s sĂ« distribuimit.

Certifikata Microsoft për verifikimin e firmware-ve të palëve të treta për UEFI Secure Boot është në fuqi që nga viti 2011. Në vitin 2023, iu vendos një certifikatë e re, e cila do të përdoret për të krijuar nënshkrime nga tetori i vitit 2025. Një shim i përditësuar, i certifikuar me disa çelësa për të siguruar maksimalisht pajtueshmërinë me pajisjet, është tashmë shtuar në depo Fedora Rawhide, mbi të cilin formohet lïbrari Fedora 45 (mund të përdoret si në firmware-t e vjetra pa çelësin publik të certifikatës së re, ashtu edhe në firmware-t pa çelësin publik të certifikatës së vjetër).

MegjithĂ«se skadimi i certifikatĂ«s Microsoft nuk duhet tĂ« ndikojĂ« nĂ« funksionimin e ngarkesĂ«s, zhvilluesit e Fedora rekomandojnĂ« qĂ« pĂ«rdoruesit tĂ« azhurnojnĂ« bazĂ«n e tĂ« dhĂ«nave me çelĂ«sa pĂ«r Secure Boot kur tĂ« shfaqen versione tĂ« reja tĂ« firmware pĂ«r pajisjet e tyre. PĂ«r tĂ« pĂ«rcaktuar nĂ«se sistemi po ngarkohet nĂ« modalitetin UEFI Secure Boot, mund tĂ« pĂ«rdorni komandĂ«n "mokutil —sb-state", ndĂ«rsa pĂ«r tĂ« shfaqur listĂ«n e çelĂ«save tĂ« hapur nĂ« firmware, pĂ«rdorni "mokutil —db —short". PĂ«r tĂ« parĂ« çelĂ«sat me tĂ« cilĂ«t Ă«shtĂ« nĂ«nshkruar shtresa shim, mund tĂ« ekzekutoni komandĂ«n "sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi", pas instalimit tĂ« paketĂ«s pesign. PĂ«r tĂ« kontrolluar praninĂ« e azhurnimeve tĂ« firmware dhe pĂ«r ta instaluar ato, mund tĂ« ekzekutoni komandĂ«n "sudo fwupdmgr update".

Versioni tjetër i shim do të certifikohet vetëm me një certifikatë të re Microsoft dhe azhurnimi i firmware është i nevojshëm për të përgatitur sistemet tuaja për këtë ndryshim. Azhurnimi i shim do të lëshohet në rast se do të identifikohen dobësi ose gabime të rënda, që mund të ndodhin si brenda një muajit ashtu edhe brenda një viti. Gjatë ekzistencës së shim në projekt, janë identifikuar dobësi kritike, ndërsa raporti i fundit mbi problemet e sigurisë në shim është lëshuar vetëm disa ditë më parë.

Raporti përmban dy dobësi të identifikuara rishtazi, CVE-2026-8863 dhe
CVE-2026-10797, që lejojnë ekzekutimin e kodit të përdoruesit në një fazë të hershme të ngarkimit para se të kalojë kontrollin mbi sistemin operativ, të anashkalojë mbrojtjen UEFI Secure Boot dhe të realizojë ngarkimin e komponentëve të kernelit pa nënshkrim digjital. Problemet prekin versionet e shim deri në lëshimin 0.9 përfshirë, të formuara para vitit 2016. Sistemet shumë të vjetra, si
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 dhe openSUSE me shim 0.9. Shimat deri në versionin 0.9 janë shtuar në bazën e nënshkrimeve dixhitale të tërhequra DBX (Baza e Të Nënshkruarve të Nohashit UEFI) dhe në rast të përditësimit të DBX në sistem nuk do të mund të përdoren për ngarkimin në mënyrë UEFI Secure Boot.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster