Pas pas dy vite zhvillimi, u paraqit një version stabil i menaxherit modular të ngarkimit ndërplatformor GNU GRUB 2.06 (GRand Unified Bootloader). GRUB mbështet një gamë të gjerë platformash, duke përfshirë PC të zakonshëm me BIOS, platforma IEEE-1275 (pajisje të bazuara në PowerPC/Sparc64), sisteme EFI, RISC-V, pajisje të bazuara në procesorin me kompatibilitet MIPS Loongson 2E, sisteme Itanium, ARM, ARM64 dhe ARCS (SGI), pajisje që përdorin paketën e lirë CoreBoot.
TĂ« rejat kryesore:
- Shtuar mbështetje për mekanizmin SBAT (UEFI Secure Boot Advanced Targeting), i cili zgjidh problemet me tërheqjen e certifikatave që certifikojnë ngarkuesit për UEFI Secure Boot. SBAT nënkupton shtimin e metadatumëve të rinj, të cilat janë të certifikuara me një nënshkrim digjital dhe mund të përfshihen përveç kësaj në listat e komponentëve të lejuar ose të ndaluar për UEFI Secure Boot. Këto metadatumë lejojnë manipulimin e numrave të versioneve të komponentëve gjatë tërheqjes pa nevojën e rigenereve të çelësave për Secure Boot dhe pa formimin e nënshkrimeve të reja.
- Shtuar mbështetje për formatin e enkriptimit të disqeve LUKS2, i cili ndryshon nga LUKS1 me një sistem të thjeshtuar menaxhimi të çelësave, mundësinë e përdorimit të sektorëve me madhësi të madhe (4096 në vend të 512, redukton ngarkesën gjatë dekriptimit), përdorimin e identifikuesve simbolikë të pjesëve dhe mjeteve për rezervimin e metadatumëve me mundësinë e rikthimit automatik nga kopja në rast se zbulohet një dëmtim.
- Ndalimi i mbështetjes për MBR gap të shkurtër (zona midis MBR dhe fillimit të ndarjes së diskut, në GRUB përdoret për të ruajtur një pjesë të ngarkuesit që nuk i përshtatet sektorit MBR).
- Shtuar mbështetje për modulet XSM (Xen Security Modules), të cilat lejojnë përcaktimin e kufizimeve dhe kompetencave të tjera për hipervizorin Xen, makinave virtuale dhe burimeve të lidhura me to.
- Implementuar një mekanizëm lockdown, i ngjashëm me një grup të ngjashëm kufizimesh në bërthamën Linux. Lockdown bllokon rrugët e mundshme të anashkalimit të UEFI Secure Boot, për shembull, ndalon qasjen në disa ndërfaqe ACPI dhe regjistrat MSR të CPU, kufizon përdorimin e DMA për pajisje PCI, bllokon importin e kodit ACPI nga variablat EFI, dhe ndalon manipulimet me portet e hyrjes/daljes.
- Në mënyrë standarde, utilitari os-prober është i çaktivizuar, i cili gjen ndarjet e ngarkimit të sistemeve të tjera operative dhe i shton ato në menunë e ngarkimit.
- Patch-et janë bënë backported, të përgatitura nga distribuime të ndryshme Linux.
- Zgjidhur vulnerabilitetet BootHole dhe BootHole2.
- Implementuar mundësinë e ndërtimit duke përdorur GCC 10 dhe Clang 10.
Burimi: opennet.ru
