AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / unix / 问题 / 723279
Accepted
BenMorel
BenMorel
Asked: 2022-11-02 10:15:20 +0800 CST2022-11-02 10:15:20 +0800 CST 2022-11-02 10:15:20 +0800 CST

在 SecureBoot 排除数据库 ('dbx') 中找到操作系统加载程序签名。所有可启动设备均未通过安全启动验证

  • 772

我刚刚从官方网站下载了 Pop!_OS 22.04 LTS (NVIDIA) ,验证了校验和,刷到了笔式驱动器,并尝试从它启动。

我忘记按照网站上的建议禁用安全启动,所以不出所料,我收到了一条错误消息。然而,消息的实际内容让我感到惊讶:

在 SecureBoot 排除数据库 ('dbx') 中找到操作系统加载程序签名。所有可启动设备均未通过安全启动验证。

虽然我确实希望在签名数据库中找不到签名,但我没想到会在排除数据库中找到它。

根据这个网站:

dbx,“禁止签名数据库”。此处的条目通常是特定 UEFI 二进制文件的 SHA256 哈希,即那些由“db”列表中的证书签名但后来发现是坏的东西(例如,具有危害固件的安全漏洞)。所以这是一个“阻止”列表。

为什么 System76 提供的软件签名可能曾经有效,但后来被发现是坏的?

这是 Pop!_OS 中存在潜在漏洞的迹象吗?

pop-os
  • 1 1 个回答
  • 93 Views

1 个回答

  • Voted
  1. Best Answer
    telcoM
    2022-11-03T05:37:32+08:002022-11-03T05:37:32+08:00

    2020 年年中,发现了一个名为CVE-2020-10713 或 BootHole的安全漏洞。它影响了几乎所有使用带有 Secure Boot 的 GRUB2 并且acpi在其与 Secure Boot 兼容的配置中包含 GRUB 模块的发行版。此后,安全研究人员将更多注意力集中在启动过程上,以寻找其他类似的漏洞。

    这导致在 2021 年 3 月在 GRUB2 中发现、修复和发布了一组进一步的漏洞。除此之外,Debian 不得不撤销其旧的安全启动签名密钥,创建新密钥并对其引导加载程序签名过程进行一些更改。由于 Ubuntu 有类似的安全启动基础设施,他们必须做很多相同的.

    其他从 Debian/Ubuntu 复制其安全启动基础设施的发行版也必须这样做,因为安全研究人员项目的另一部分是收集易受攻击的 GRUB 和shimx64.efi版本的哈希列表并撤销安全启动签名密钥。该列表将被添加到未来安全启动固件的排除数据库中,并最终作为安全启动排除数据库更新分发到现有系统。

    2022 年 8 月 9 日,Microsoft 发布了适用于 Windows 的安全启动排除数据库更新,其中包括针对易受攻击版本的 GRUB 的排除;还为 Linux fwupd/fwupdmgr系统发布了 Secure Boot dbx 更新。假设 Linux 发行版和操作系统供应商之间进行了一些协调以确保涵盖所有主要操作系统,这似乎是合理的。

    现在,如果 Pop!_OS 的引导组件现在与最新的排除列表匹配,则表明它们源自 2021 年 3 月之前的 Debian,或者换句话说,它们的级别相当于 Debian 10.9 或更早版本。Pop!_OS 似乎跳过了一些更新。

    当然,他们建议禁用安全启动,但由于 Pop!_OS 是基于 Ubuntu 的相应版本,Ubuntu 对安全启动的支持表明 Pop!_OS 22.04 LTS 也应该可以实现功能性安全启动支持。也许 System76(Pop!_OS 的开发人员)选择跳过从 Microsoft 获得安全启动证书?对我来说,这表明 Pop!_OS 的重点可能更多地放在风格上而不是实质上。

    基本上,2022 年 8 月 9 日的安全启动撤销是为了消除一种错误的安全感,以防您仍在使用易受攻击的组件:您的系统并不比一开始没有安全启动的系统更容易受到攻击。

    如果您的系统在物理上是安全的,那么攻击者应该没有切实可行的方法来利用这些漏洞作为进入系统的途径。但是,如果您依靠安全启动使 Evil Maid 类型的攻击比您的“预期”级别的攻击者更难实现,那么看起来 Pop!_OS 目前可能是该用例的错误选择。

    • 1

相关问题

  • 蓝牙扬声器音量控制不起作用(但静音起作用)

  • 无法启动终端

  • Audacity 插件文件夹在哪里?

  • 如何绕过“不允许此操作,因为它会破坏系统。中止。” 在 Pop!_OS 上?

  • 删除了 Windows EFI 分区,怎么办?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    模块 i915 可能缺少固件 /lib/firmware/i915/*

    • 3 个回答
  • Marko Smith

    无法获取 jessie backports 存储库

    • 4 个回答
  • Marko Smith

    如何将 GPG 私钥和公钥导出到文件

    • 4 个回答
  • Marko Smith

    我们如何运行存储在变量中的命令?

    • 5 个回答
  • Marko Smith

    如何配置 systemd-resolved 和 systemd-networkd 以使用本地 DNS 服务器来解析本地域和远程 DNS 服务器来解析远程域?

    • 3 个回答
  • Marko Smith

    dist-upgrade 后 Kali Linux 中的 apt-get update 错误 [重复]

    • 2 个回答
  • Marko Smith

    如何从 systemctl 服务日志中查看最新的 x 行

    • 5 个回答
  • Marko Smith

    Nano - 跳转到文件末尾

    • 8 个回答
  • Marko Smith

    grub 错误:你需要先加载内核

    • 4 个回答
  • Marko Smith

    如何下载软件包而不是使用 apt-get 命令安装它?

    • 7 个回答
  • Martin Hope
    user12345 无法获取 jessie backports 存储库 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl 为什么大多数 systemd 示例都包含 WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky 如何将 GPG 私钥和公钥导出到文件 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll systemctl 状态显示:“状态:降级” 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim 我们如何运行存储在变量中的命令? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S 为什么 /dev/null 是一个文件?为什么它的功能不作为一个简单的程序来实现? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 如何从 systemctl 服务日志中查看最新的 x 行 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - 跳转到文件末尾 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla 为什么真假这么大? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis 在一个巨大的(70GB)、一行、文本文件中替换字符串 2017-12-30 06:58:33 +0800 CST

热门标签

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve