Тег

#secure boot

Все топики с тегом #secure boot.

Queen

Уязвимость Secure Boot из-за старых shim-компонентов

image source

Чтобы не хранить список запрещённых файлов, ввели механизм минимальной версии (SBAT). Современные shim проверяют версии компонентов и отказываются запускать слишком старые. Проблема в том, что многие shim созданы до появления этих механизмов и содержат уязвимости, но Microsoft годами не отзывала их, и UEFI продолжали считать их доверенными.

DS

Downgrade-атака на Secure Boot: BitUnlocker расшифровывает тома BitLocker

image source

Microsoft выпустила исправленный bootmgfw.efi через Windows Update в июле 2025 года, но одного патча недостаточно. Secure Boot проверяет сертификат подписи, а не номер версии. Старый сертификат Microsoft Windows PCA 2011 остаётся доверенным на большинстве машин, кроме тех, где выполнена чистая установка Windows после начала 2026 года. Массово отозвать PCA 2011 нельзя, так как это затронет легитимные файлы. Уязвимый bootmgfw.efi с подписью PCA 2011 остаётся действительным для Secure Boot.

DS

Secure Boot: второй этап обновления сертификатов стартует в мае

image source

Secure Boot — механизм проверки подлинности ОС при загрузке. С июня 2026 года старые сертификаты истекают, и без обновления защита ослабнет: пострадают BitLocker и сторонние загрузчики.