GRUB2 曝新 Secure Boot 漏洞,可在安全启动环境下运行非签名代码
开发者在 GRUB2 的读取并处理配置文件的代码中发现了一个严重的 bug,该 bug 会打破信任链,允许加载未签名程序。开发者还在 GRUB2 的其他地方发现了数个可能会导致溢出的问题。Linux 内核也被发现有关绕过安全启动的漏洞,这个错误可能会让用户能在本不允许的情况下替换系统的 ACPI 表。
这些 Bug 的修复已经发布,包含了新的安全启动证书。当然,OEM 厂商应将不安全的证书吊销,这可能需要很长时间,因为要发布固件更新。
Debian Security info
https://www.debian.org/security/2020-GRUB-UEFI-SecureBoot/
开发者在 GRUB2 的读取并处理配置文件的代码中发现了一个严重的 bug,该 bug 会打破信任链,允许加载未签名程序。开发者还在 GRUB2 的其他地方发现了数个可能会导致溢出的问题。Linux 内核也被发现有关绕过安全启动的漏洞,这个错误可能会让用户能在本不允许的情况下替换系统的 ACPI 表。
这些 Bug 的修复已经发布,包含了新的安全启动证书。当然,OEM 厂商应将不安全的证书吊销,这可能需要很长时间,因为要发布固件更新。
Debian Security info
https://www.debian.org/security/2020-GRUB-UEFI-SecureBoot/