Queen

Уязвимость Secure Boot из-за старых shim-компонентов

image source

Чтобы не хранить список запрещённых файлов, ввели механизм минимальной версии (SBAT). Современные shim проверяют версии компонентов и отказываются запускать слишком старые. Проблема в том, что многие shim созданы до появления этих механизмов и содержат уязвимости, но Microsoft годами не отзывала их, и UEFI продолжали считать их доверенными.

Эти shim («прослойки») нужны для Secure Boot на Linux. Несколько старых забытых экземпляров используют для обхода защиты UEFI. Microsoft не отозвала уязвимые shim. Угроза для Windows и Linux: злоумышленник может установить вредоносный компонент на ранней стадии загрузки, который не удаляется переустановкой ОС.

Microsoft 14 лет назад предложила Secure Boot для защиты от буткитов. Но ESET обнаружила 11 скомпрометированных загрузочных компонентов, подписанных Microsoft. Некоторые использовались в дистрибутивах Linux (RedHat, OpenSuse, Oracle) и другом ПО.

Secure Boot использует базы db (разрешённые) и dbx (отозванные). Размер dbx всего 32 кбайт, поэтому указывают номера версий, а не хеши. Проблему решили обновления: для Windows 11 — в июне, для Linux — скрипт uefi-dbx-audit, проверяющий статус shim у поставщиков.

источник

0 комментариев

Редактор комментария
Пока нет комментариев
Станьте первым, кто оставит мнение на этот топик