Security KB
N/A
Plataformas afetadas:
Servidores Dell EMC PowerEdge com inicialização segura UEFI ativada
Conforme mencionado no Aviso de segurança da Dell, a resposta da Dell às vulnerabilidades do Grub2 que podem permitir o desvio de inicialização segura de um grupo de vulnerabilidades divulgadas no GRUB (Grand Unified Bootloader), conhecido como "BootHole", pode permitir o desvio da inicialização segura.
O recurso de inicialização segura é compatível com servidores PowerEdge 13G e mais recentes ao usar um sistema operacional (SO) que também é compatível com esse recurso. Você pode visualizar a lista de matrizes de suporte do sistema operacional PowerEdge aqui.
Windows:
Os sistemas operacionais Windows são afetados, pois um invasor com acesso físico à plataforma ou privilégios de administrador do sistema operacional pode carregar um binário UEFI GRUB vulnerável.
Os clientes que executam o Windows em seus servidores PowerEdge devem consultar as orientações da Microsoft no Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV200011
Linux:
Para verificar o status da inicialização segura do sistema, use o seguinte comando do sistema operacional:
A inicialização UEFI está desativada; A inicialização segura está desativada:
# mokutil --sb-estado
As variáveis EFI não são suportadas neste sistema
A inicialização UEFI está ativada; A inicialização segura está desativada:
# mokutil --sb-estado
SecureBoot desativado
A inicialização segura está ativada:
# mokutil --sb-estado
SecureBoot ativado
As distribuições Linux compatíveis com os servidores Dell EMC PowerEdge – Red Hat Enterprise Linux, SuSE Enterprise Linux e Ubuntu – lançaram pacotes atualizados contendo correção para os CVEs citados acima.
Recomendamos que você siga as recomendações publicadas dos fornecedores de distribuição Linux para atualizar os pacotes afetados, na ordem correta, para as versões mais recentes fornecidas pelo fornecedor de distribuição Linux.
Se o Secure Boot falhar depois de aplicar as atualizações do fornecedor de distribuição Linux, use uma das seguintes opções para recuperar:
Advertência: Depois que o banco de dados dbx for redefinido para o padrão de fábrica, o sistema não será mais corrigido e ficará vulnerável a essas e a quaisquer outras vulnerabilidades corrigidas em atualizações posteriores.
Conselhos sobre fornecedores de distribuição Linux relacionados