Skip to main content

Servidores Dell EMC PowerEdge: Informações adicionais sobre a vulnerabilidade GRUB2 – "BootHole"

Summary: Um grupo de vulnerabilidades divulgadas no GRUB (Grand Unified Bootloader), conhecido como "BootHole", pode permitir o desvio da inicialização segura.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Security Article Type

Security KB

CVE Identifier

N/A

Issue Summary

Plataformas afetadas: 
Servidores Dell EMC PowerEdge com inicialização segura UEFI ativada

Details

Conforme mencionado no Aviso de segurança da Dell, a resposta da Dell às vulnerabilidades do Grub2 que podem permitir o desvio de inicialização segura de um grupo de vulnerabilidades divulgadas no GRUB (Grand Unified Bootloader), conhecido como "BootHole", pode permitir o desvio da inicialização segura.

O recurso de inicialização segura é compatível com servidores PowerEdge 13G e mais recentes ao usar um sistema operacional (SO) que também é compatível com esse recurso. Você pode visualizar a lista de matrizes de suporte do sistema operacional PowerEdge aqui.


Windows:

Os sistemas operacionais Windows são afetados, pois um invasor com acesso físico à plataforma ou privilégios de administrador do sistema operacional pode carregar um binário UEFI GRUB vulnerável.

Os clientes que executam o Windows em seus servidores PowerEdge devem consultar as orientações da Microsoft no Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV200011


Linux:

Para verificar o status da inicialização segura do sistema, use o seguinte comando do sistema operacional:


A inicialização UEFI está desativada; A inicialização segura está desativada:

# mokutil --sb-estado

As variáveis EFI não são suportadas neste sistema

 


A inicialização UEFI está ativada; A inicialização segura está desativada:

# mokutil --sb-estado

SecureBoot desativado

 


A inicialização segura está ativada:

# mokutil --sb-estado

SecureBoot ativado

 

 

Recommendations

As distribuições Linux compatíveis com os servidores Dell EMC PowerEdge – Red Hat Enterprise Linux, SuSE Enterprise Linux e Ubuntu – lançaram pacotes atualizados contendo correção para os CVEs citados acima.

Recomendamos que você siga as recomendações publicadas dos fornecedores de distribuição Linux para atualizar os pacotes afetados, na ordem correta, para as versões mais recentes fornecidas pelo fornecedor de distribuição Linux.

Se o Secure Boot falhar depois de aplicar as atualizações do fornecedor de distribuição Linux, use uma das seguintes opções para recuperar:

  • Inicialize em um DVD de resgate e tente reinstalar a versão anterior do shim, grub2 e kernel.
  • Redefina o banco de dados dbx do BIOS para o valor padrão de fábrica e remova todas as atualizações aplicadas dbx (do fornecedor do sistema operacional ou de outros meios) usando o seguinte procedimento:
    1. Entre na configuração do BIOS (F2) 
    2. Selecione "System Security" 
    3. Defina "Política de inicialização segura" como "Personalizada" 
    4. Selecione "Secure Boot Custom Policy Settings" 
    5. Selecione "Forbidden Signature Database (dbx)" 
    6. Selecione "Restore Default Forbidden Signature Database" -> "Yes" -> "OK" 
    7. Defina "Secure Boot Policy" como "Standard" 
    8. Salvar e sair 


Advertência: Depois que o banco de dados dbx for redefinido para o padrão de fábrica, o sistema não será mais corrigido e ficará vulnerável a essas e a quaisquer outras vulnerabilidades corrigidas em atualizações posteriores.

 

Conselhos sobre fornecedores de distribuição Linux relacionados

Affected Products

Datacenter Scalable Solutions, PowerEdge, Microsoft Windows 2008 Server R2, SUSE Linux Enterprise Server 11, SUSE Linux Enterprise Server 12, Red Hat Enterprise Linux Version 6, Red Hat Enterprise Linux Version 7, Red Hat Enterprise Linux Version 8 , SUSE Linux Enterprise Server 15 ...
Article Properties
Article Number: 000177294
Article Type: Security KB
Last Modified: 21 Feb 2021
Version:  7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.