Dell EMC PowerEdge-servrar: Ytterligare information om GRUB2-sårbarheten – "BootHole"
Sammanfattning: En grupp avslöjade sårbarheter i GRUB (Grand Unified Bootloader), kända som "BootHole", kan möjliggöra förbikoppling av säker start.
Typ av säkerhetsartikel
Security KB
CVE-identifierare
N/A
Problemsammanfattning
Berörda plattformar:
Dell EMC PowerEdge-servrar med UEFI Secure Boot aktiverat
Information
Som det hänvisas till i Dells säkerhetsmeddelande Dells svar på Grub2-sårbarheter som kan göra det möjligt att kringgå en grupp av avslöjade sårbarheter i GRUB (Grand Unified Bootloader), känd som "BootHole", kan möjliggöra förbikoppling av säker start.
Säker start-funktionen stöds på 13G och nyare PowerEdge-servrar när du använder ett operativsystem (OS) som också stöder den här funktionen. Du kan se listan över PowerEdge OS-stödmatriser här.
Windows:
Windows-operativsystem påverkas eftersom en angripare med fysisk åtkomst till plattformen, eller OS-administratörsbehörighet, kan läsa in en sårbar GRUB UEFI-binärfil.
Kunder som kör Windows på sina PowerEdge-servrar bör läsa Microsofts vägledning på Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV200011
Linux:
För att verifiera status för säker start för ditt system, använd följande OS-kommando:
UEFI-start är inaktiverad. Säker start är inaktiverat:
# mokutil --sb-tillstånd
EFI-variabler stöds inte i det här systemet
UEFI-start är aktiverat. Säker start är inaktiverat:
# mokutil --sb-tillstånd
Säker start inaktiverad
Säker start är aktiverat:
# mokutil --sb-tillstånd
SecureBoot aktiverat
Rekommendationer
Linux-distributioner som stöds av Dell EMC PowerEdge-servrar – Red Hat Enterprise Linux, SuSE Enterprise Linux och Ubuntu – har släppt uppdaterade paket som innehåller åtgärder för de CVE:er som nämns ovan.
Vi rekommenderar att du följer de publicerade rekommendationerna från Linux-distributionsleverantörerna för att uppdatera de berörda paketen, i rätt ordning, till de senaste versionerna som tillhandahålls av Linux-distributionsleverantören.
Om säker start misslyckas efter att Linux-distributionsleverantörens uppdateringar har tillämpats använder du något av följande alternativ för att återställa:
- Starta upp till en räddnings-DVD och försök att installera om den tidigare versionen av shim, grub2 och kernel.
- Återställ BIOS dbx-databasen till fabriksinställningarna och ta bort alla dbx-tillämpade uppdateringar (antingen från OS-leverantören eller på annat sätt) med hjälp av följande procedur:
- Öppna BIOS-inställningarna (F2)
- Välj "System Security"
- Ställ in Secure Boot Policy på Custom
- Välj "Secure Boot Custom Policy Settings"
- Välj "Forbidden Signature Database (dbx)"
- Välj "Restore Default Forden Signden Database" - "Yes" ->> "OK"
- Ställ in Secure Boot Policy på Standard
- Spara och avsluta
Varning! När dbx-databasen har återställts till fabriksinställningarna korrigeras inte längre systemet och är sårbart för dessa och andra sårbarheter som åtgärdas i senare uppdateringar.
Relaterade råd från Linux-distributionsleverantörer