Mag-e-expire na ang certificate na nagve-verify sa bootloader para sa UEFI Secure Boot sa mga distribution. Linux

Mga developer ng Fedora Linux прояснили ΡΠΈΡ‚ΡƒΠ°Ρ†ΠΈΡŽ, ΡΠ²ΡΠ·Π°Π½Π½ΡƒΡŽ с истСчСниСм Π² ΠΊΠΎΠ½Ρ†Π΅ июня срока дСйствия сСртификата Microsoft, примСняСмого для завСрСния Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ подписью прослойки Shim, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΉ для Π²Π΅Ρ€ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ дистрибутивов Linux Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ UEFI Secure Boot. ΠŸΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ Π½Π° Π½ΠΎΠ²Ρ‹ΠΉ сСртификат Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΏΡ€ΠΎΠΉΡ‚ΠΈ Π½Π΅Π·Π°ΠΌΠ΅Ρ‚Π½ΠΎ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ фактичСски Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠ΅ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΆΠΈΠ·Π½ΠΈ сСртификата ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Ρ‚ лишь ΠΊ нСвозмоТности Π΅Π³ΠΎ использования для создания Π½ΠΎΠ²Ρ‹Ρ… подписСй. Π’ΠΎ врСмя Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ UEFI Secure Boot срок дСйствия сСртификата Π½Π΅ провСряСтся ΠΈ ΠΈΠΌΠ΅Π΅Ρ‚ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΡ‚Π·Ρ‹Π² скомпромСтированных сСртификатов.

Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ систСмы Π±Π΅Π· установки обновлСния shim ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Ρ‚ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Π΄ΠΎ Ρ‚Π΅Ρ… ΠΏΠΎΡ€, ΠΏΠΎΠΊΠ° ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ сСртификата Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠ΄Π°Π»Ρ‘Π½ ΠΈΠ· ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ ΠΈΠ»ΠΈ Π½Π΅ ΠΏΠΎΠΌΠ΅Ρ‰Ρ‘Π½ Π² список ΠΎΡ‚ΠΎΠ·Π²Π°Π½Π½Ρ‹Ρ… сСртификатов UEFI (DBX). ΠšΠ»ΡŽΡ‡ΠΎΠΌ Microsoft завСряСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ загрузочная прослойка shim, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ присутствуСт ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ дистрибутива, примСняСмый для завСрСния Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅ΠΌΡ‹Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ², Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ GRUB2, ядро Linux, ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ядра ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ ΠΏΡ€ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅ процСссы, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ fwupd. ΠŸΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ позволяСт Π·Π°Π²Π΅Ρ€ΡΡ‚ΡŒ Π² Microsoft Ρ‚ΠΎΠ»ΡŒΠΊΠΎ измСнСния Π² прослойкС shim ΠΈ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ Π²Π΅Ρ€ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ процСсса Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ дистрибутива.

Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ Microsoft для завСрСния сторонних ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΎΠΊ для UEFI Secure Boot дСйствуСт с 2011 Π³ΠΎΠ΄Π°. Π’ 2023 Π³ΠΎΠ΄Ρƒ Π΅ΠΌΡƒ Π½Π° смСну сгСнСрирован Π½ΠΎΠ²Ρ‹ΠΉ сСртификат, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ стал ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ для формирования подписСй с октября 2025 Π³ΠΎΠ΄Π°. Π’ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ Fedora Rawhide, Π½Π° Π±Π°Π·Π΅ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ формируСтся Ρ€Π΅Π»ΠΈΠ· Fedora 45, ΡƒΠΆΠ΅ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ ΠΎΠ±Π½ΠΎΠ²Π»Ρ‘Π½Π½Ρ‹ΠΉ shim, Π·Π°Π²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΉ нСсколькими ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ для обСспСчСния максимальной совмСстимости с ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ (ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΊΠ°ΠΊ Π½Π° старых ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠ°Ρ… Π±Π΅Π· ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° Π½ΠΎΠ²ΠΎΠ³ΠΎ сСртификата, Ρ‚Π°ΠΊ ΠΈ Π½Π° ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠ°Ρ… Π±Π΅Π· ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° старого сСртификата).

НСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ истСчСниС срока дСйствия сСртификата Microsoft Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ Π½Π° Ρ€Π°Π±ΠΎΡ‚ΠΎΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ Fedora Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π‘Π” c ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ для Secure Boot ΠΏΡ€ΠΈ появлСнии Π½ΠΎΠ²Ρ‹Ρ… вСрсий ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΎΠΊ для ΠΈΡ… оборудования. Для опрСдСлСния Ρ„Π°ΠΊΡ‚Π° Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ систСмы Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ UEFI Secure Boot ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Β«mokutil β€”sb-stateΒ», Π° для отобраТСния списка ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ…ΡΡ Π² ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠ΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ β€” Β«mokutil β€”db β€”shortΒ». Для просмотра ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ подписана прослойка shim ΠΌΠΎΠΆΠ½ΠΎ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Β«sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efiΒ», ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ установив ΠΏΠ°ΠΊΠ΅Ρ‚ pesign. Для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ наличия обновлСния ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ ΠΈ Π΅Π³ΠΎ установки ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Β«sudo fwupdmgr updateΒ».

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ вСрсия прослойки shim Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°Π²Π΅Ρ€Π΅Π½Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½ΠΎΠ²Ρ‹ΠΌ сСртификатом Microsoft ΠΈ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ для ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ своих систСм ΠΊ этому измСнСнию. ОбновлСниС shim Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½ΠΎ Π² случаС выявлСния уязвимостСй ΠΈ ΡΠ΅Ρ€ΡŒΡ‘Π·Π½Ρ‹Ρ… ошибок, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΡ‚ΠΈ ΠΊΠ°ΠΊ Ρ‡Π΅Ρ€Π΅Π· мСсяц, Ρ‚Π°ΠΊ ΠΈ Ρ‡Π΅Ρ€Π΅Π· Π³ΠΎΠ΄. Π—Π° врСмя сущСствования shim Π² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅ Π½Π°Ρ…ΠΎΠ΄ΠΈΠ»ΠΈ критичСскиС уязвимости, ΠΏΡ€ΠΈ этом послСдний ΠΎΡ‚Ρ‡Ρ‘Ρ‚ ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ… c Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Π² shim Π±Ρ‹Π» Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½ лишь нСсколько Π΄Π½Π΅ΠΉ Π½Π°Π·Π°Π΄.

Π’ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π΅ ΠΎΡ‚ΠΌΠ΅Ρ‡Π΅Π½Ρ‹ Π΄Π²Π΅ Π½Π΅Π΄Π°Π²Π½ΠΎ выявлСнныС уязвимости CVE-2026-8863 ΠΈ
CVE-2026-10797, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ выполнСния своСго ΠΊΠΎΠ΄Π° Π½Π° Ρ€Π°Π½Π½Π΅ΠΌ этапС Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π΄ΠΎ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ управлСния ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС, ΠΎΠ±ΠΎΠΉΡ‚ΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρƒ UEFI Secure Boot ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Π½Π΅Π·Π°Π²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ подписью ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² ядра. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‚ вСрсии shim Π΄ΠΎ выпуска 0.9 Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, сформированныС Π΄ΠΎ 2016 Π³ΠΎΠ΄Π°. АтакС ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Ρ‹ ΠΎΡ‡Π΅Π½ΡŒ старыС систСмы, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 ΠΈ openSUSE c shim 0.9. ΠŸΡ€ΠΎΡΠ»ΠΎΠΉΠΊΠΈ shim Π΄ΠΎ вСрсии 0.9 Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Ρ‹ Π² Π±Π°Π·Ρƒ ΠΎΡ‚ΠΎΠ·Π²Π°Π½Π½Ρ‹Ρ… Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй DBX (UEFI Forbidden Signature Database) ΠΈ Π² случаС обновлСния DBX Π² систСмС Π½Π΅ смогут ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ UEFI Secure Boot.

Pinagmulan: opennet.ru

Bumili ng maaasahang pagho-host para sa mga site na may proteksyon ng DDoS, mga server ng VPS VDS πŸ”₯ Bumili ng maaasahang website hosting na may proteksyon ng DDoS, VPS VDS servers | ProHoster