Чтобы не хранить список запрещённых файлов, ввели механизм минимальной версии (SBAT). Современные shim проверяют версии компонентов и отказываются запускать слишком старые. Проблема в том, что многие shim созданы до появления этих механизмов и содержат уязвимости, но Microsoft годами не отзывала их, и UEFI продолжали считать их доверенными.
Эти shim («прослойки») нужны для Secure Boot на Linux. Несколько старых забытых экземпляров используют для обхода защиты UEFI. Microsoft не отозвала уязвимые shim. Угроза для Windows и Linux: злоумышленник может установить вредоносный компонент на ранней стадии загрузки, который не удаляется переустановкой ОС.
Microsoft 14 лет назад предложила Secure Boot для защиты от буткитов. Но ESET обнаружила 11 скомпрометированных загрузочных компонентов, подписанных Microsoft. Некоторые использовались в дистрибутивах Linux (RedHat, OpenSuse, Oracle) и другом ПО.
Secure Boot использует базы db (разрешённые) и dbx (отозванные). Размер dbx всего 32 кбайт, поэтому указывают номера версий, а не хеши. Проблему решили обновления: для Windows 11 — в июне, для Linux — скрипт uefi-dbx-audit, проверяющий статус shim у поставщиков.

0 комментариев