Në azhurnimin e liruar të martën nga Microsoft për sistemin operativ Windows, u zbulua një problem që çon në pamundësinë e ngarkesës së sistemeve Linux të instaluara në të njëjtin kompjuter paralel me Windows. Shkaku i problemeve është një korrigjim që ka për qëllim të eliminojë një vulnerabilitet të vjetër (CVE-2022-2601) në ngarkuesin GRUB, i rregulluar në vitin 2022. Microsoft ende nuk ka publikuar një deklaratë lidhur me dështimin e ndodhur dhe nuk e ka komentuar atë.
Në shënimin lidhur me ndryshimin u tha se korrigjimi, i cili siguron implementimin e politikës së re SBAT (UEFI Secure Boot Advanced Targeting), do të aplikohen për sistemet që përdorin vetëm Windows dhe nuk do të prekin konfigurimet me ngarkesë të dyfishtë (ndryshimi ndaloi përdorimin e imazheve të ngarkesës me GRUB të vjetër për të anashkaluar Secure Boot në sistemet që kanë vetëm Windows të instaluar). Gjithashtu u tha se ndryshimi mund të sjellë probleme me ngarkimin e imazheve iso të sistemeve të vjetra, të cilat vijnë me një version të ndjeshëm të GRUB. Në praktikë, problemet u manifestuan gjithashtu dhe te përdoruesit e sistemeve me ngarkesë të dyfishtë, që përdorin shpërndarjet e reja të Linux, si Ubuntu 24.04 dhe Debian 12.6, ku vulnerabiliteti në GRUB është rregulluar prej kohësh.
Problemi manifestohet me ndalimin e procesit tĂ« ngarkesĂ«s me mesazhin e daljes «Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation». Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« rikuperuar funksionimin, rekomandohet tĂ« fshihen tĂ« dhĂ«nat e instaluara SBAT nĂ« UEFI, pĂ«r tĂ« cilin mund tĂ« çaktivizohet Secure Boot nĂ« firmware, tĂ« ngarkohet njĂ« shpĂ«rndarje e re Linux me mbĂ«shtetje UEFI Secure Boot, si Ubuntu, dhe nĂ« konsolĂ«n e komandave tĂ« ekzekutohet «mokutil âset-sbat-policy delete», pastaj tĂ« ri-ngarkohet shpĂ«rndarja Linux pĂ«r tĂ« instaluar politikĂ«n e saktĂ« SBAT. Pas kĂ«saj, mund tĂ« rikthehet moda Secure Boot nĂ« firmware.
Mekanizmi SBAT u zhvillua nga Red Hat në bashkëpunim me Microsoft për të bllokuar vulnerabilitetet në ngarkuesin GRUB dhe në shtresën shim pa tërheqjen e nënshkrimit digjital. SBAT parashikon shtimin në skedarët ekzekutivë të komponentëve UEFI të meta-dhënave shtesë, të cilat përfshijnë informacion rreth prodhuesit, produktit, komponentit dhe versionit. Këto meta-dhëna nënshkruhen me një nënshkrim digjital dhe mund të përfshihen në lista të lejuara ose të ndaluara të komponentëve për UEFI Secure Boot. SBAT lejon bllokimin e përdorimit të nënshkrimit digjital për numra të veçuar versioni të komponenteve, pa pasur nevojë për të tërhequr çelësat për Secure Boot.
Bllokimi i vulnerabiliteteve përmes SBAT nuk kërkon përdorimin e listës së çertifikatave të tërhequra UEFI (dbx), por kryhet në nivelin e zëvendësimit të çelësit të brendshëm për formimin e nënshkrimeve dhe përditësimin e GRUB2, shim dhe artefakteve të tjera të ngarkesës të shpërndara. Para implementimit të SBAT, përditësimi i listës së çertifikatave të tërhequra (dbx, UEFI Revocation List) ishte një kusht i domosdoshëm për bllokimin e plotë të vulnerabilitetit, pasi sulmuesi, pavarësisht nga sistemi operativ të përdorur, mund të përdorte një mbajtës ngarkese me një version të vjetër të GRUB2, të nënshkruar me nënshkrim digjital për të komprometuar UEFI Secure Boot.
Burimi: opennet.ru
