kledgeb UbuntuやLinuxの最新情報を紹介

Ubuntu 20.10 その89 - GRUB2にセキュアブートを回避可能な脆弱性とUbuntuの対応方針

GRUB2にセキュアブートを回避可能な脆弱性

「GRUB2」にUEFIセキュアブートを回避可能な脆弱性が見つかりました。
この脆弱性と「Ubuntu」の対応方針を紹介します。


  • GRUB2 Secure Boot Bypass 2021

最新情報を入手するには

本脆弱性と「Ubuntu」の対応状況に関する詳細及び最新の情報は、以下を参照してください。

  • GRUB2SecureBootBypass2021

脆弱性の概要

ローカルで管理者権限を持つ攻撃者や物理的にPC(マシン)にアクセス可能な攻撃者は、「GRUB2」モジュールの署名チェックを回避し、信頼されていない任意の「GRUB2」モジュールをロードできます。
これにより「UEFI」のセキュアブートを回避できます。

CVE

「CVE」は脆弱性を一意に識別する識別子です。
本脆弱性では以下の「CVE」が割り当てられています。

  1. CVE-2020-14372
  2. CVE-2021-20233
  3. CVE-2020-25632
  4. CVE-2020-27779
  5. CVE-2021-20225
  6. CVE-2020-27749
  7. CVE-2021-3418
  8. CVE-2020-25647

Ubuntuの対応方針

脆弱性のある「GRUB2」をセキュアブート環境で確実に実行されないようにするため、本脆弱性の対応は複数のアップデートや手続きで構成されています。

1.GRUB2のアップデート

サポート対象になっているすべての「Ubuntu」に、本脆弱性に対応した「GRUB2」がリリースされます。

  • Call for testing: grub2 security updates

本脆弱性は「UEFI」上で発生する問題であり、UEFIシステム向けの「GRUB2」がアップデートの対象です。
本脆弱性に影響を受けないBIOSシステム向けの「GRUB2」はアップデートの対象外です。

このアップデートではサポート対象になっているすべての「Ubuntu」で、同一バージョンのUEFIシステム向け「GRUB2」がリリースされます。
バージョンを揃えることで対応コストを抑えられます。

2.shimのアップデート

「shim」はOSの起動プロセスにおいて「UEFI」のファームウェアと「GRUB2」を仲介する小さなプログラムです。
「shim」はMicrosoftのCAで署名されており、これがないとセキュアブート環境で「GRUB2」を起動できません。

脆弱性に対応した「DBX」及び「SBAT(Secure Boot Advanced Targeting)」に対応した「shim」がリリースされますが、作業量が多く他のアップデートよりも遅れてリリースされます。
また「shim」は「Vendor DBX」にも対応し、信用できないバイナリーを「Vendor DBX」に指定できるようになりました。

SBATとVendor DBX

「DBX」には容量に限りがあるため、影響を受けるすべての「GRUB2」を指定することができません。
そこで「SBAT」と「Vendor DBX」が考案され、影響を受ける「GRUB2」やその他OSの起動に関連するコンポーネントのロードを「SBAT」及び「Vendor DBX」で検証及び拒否する仕組みが開発されました。

注意

「GRUB2」をアップデートする前に「shim」のみアップデートしてしまうとその「GRUB2」は信用されなくなるため、UEFIセキュアブート環境でOSを起動できなくなります。

3.fwupdのアップデート

「fwupd」はUEFIファームウェアなどファームウェアの管理やアップデートを実行するサービスです。
「SBAT」セクションをバイナリーにアタッチするため、「fwupd」のアップデートも必要になります。
こちらも他のアップデートよりも遅れてリリースされます。

4.ディスクイメージの再作成

上記「1.」から「3.」のアップデートが出揃った後、必要に応じてディスクイメージの再作成が行われる予定です。

5.失効リストの更新

上記「2.」に関連する内容ですが、影響を受ける「GRUB2」がロードされないように失効リストが更新されます。
この時以前の「BootHole」も含め影響を受ける「GRUB2」の情報は「DBX」から「shim」バイナリーの「Vendor DBX」に移されます。
また「Vendor DBX」には別のセキュアブートを回避可能な脆弱性を持つ「Linux kernel」も指定されます。

GRUB2パッケージの修正バージョン

本脆弱性に対応した「GRUB2」パッケージのバージョンは以下のようになっています。

OS ベースパッケージ 署名付き
Ubuntu 20.10 grub2-unsigned 2.04-1ubuntu42 grub2-signed 1.164
Ubuntu 20.04 LTS grub2-unsigned 2.04-1ubuntu42 grub2-signed 1.164
Ubuntu 18.04 LTS grub2-unsigned 2.04-1ubuntu42 grub2-signed 1.164
Ubuntu 16.04 LTS grub2-unsigned 2.04-1ubuntu42 grub2-signed 1.164
Ubuntu 14.04 ESM grub2-unsigned 2.04-1ubuntu42 grub2-signed 1.164

まだいずれの「GRUB2」もテスト中であり、ユーザー向けにアップデートはリリースされていません。

Ubuntu
スポンサー
コメント
コメントポリシー
コメントをする前に UbuntuのCode of Conduct(CoC/行動規範) を確認し、CoCに沿ったコメントをお願いします。
コメントの使い方は、コメントの使い方を参照してください。
同一カテゴリーの記事
SNS
人気の記事
  • Ubuntu 26.04 その42 - Ubuntu 26.04.1 LTS のリリーススケジュール
    Ubuntu 26.04.1 LTSのリリーススケジュール Ubuntu 26.04.1 LTS のリリーススケジュールを紹介します。
  • Ubuntu 26.04 その68 - Ubuntu 26.04.1 LTS がリリースされました・ディスクイメージのダウンロード
    Ubuntu 26.04.1 LTS リリース 2026年8月27日、Ubuntu 26.04.1 LTS がリリースされました。
  • Linux Mint その292 - Linux kernel 7.0 採用の Linux Mint 22.3 リリース・システム管理ツールにカーネル管理機能追加など
    Linux Mint 月刊ニュース Linux Mint 開発チームは Linux Mint 月刊ニュースにて、Linux Mint の開発状況や取り組みを紹介しています。
  • Ubuntu 24.04 その96 - Ubuntu 24.04.5 LTS のリリース日変更
    Ubuntu 24.04.5 LTS のリリース日変更 Ubuntu 24.04.5 LTS のリリース日が変更されました。
  • Linux その426 - GNOME 向けアプリとアップデートの紹介・AI アシスタントアプリやメールスイートなど
    GNOME 向けアプリとアップデートの紹介 GNOME 向けアプリとアップデートの紹介です。
  • Kubuntu その117 - Kubuntu 26.04 LTS にもっと手厚いサポートを・最高の信頼性を誇る KDE 搭載ディストリビューションを目指して
    最高の信頼性を誇る KDE 搭載ディストリビューションを目指して Kubuntu 26.04 LTS に手厚いサポートが導入されました。
  • Ubuntu 18.04 その195 - PolicyKitにクラッシュや権限の昇格など複数の脆弱性・今すぐアップデートを
    PolicyKitの脆弱性 2018年7月16日、クラッシュや権限の昇格など複数の脆弱性に対応した「PolicyKit」がリリースされました。
  • Linux その429 - GNOME 向けアプリとアップデートの紹介・ RSS リーダーのインポート機能や映画マトリックスのデスクトップ効果など
    GNOME 向けアプリとアップデートの紹介 GNOME 向けアプリとアップデートの紹介です。
  • Ubuntu Cinnamon その14 - Cinnamon Spices がダウンロードできない不具合の修正
    Cinnamon Spices がダウンロードできない不具合の修正 Ubuntu Cinnamon 26.04.1 LTS で Cinnamon Spices がダウンロードできない不具合が修正されました。
  • Ubuntu 26.10 その24 - Ubuntu 26.10 の公式壁紙と壁紙コンペの結果発表
    Ubuntu 26.10 の公式壁紙と壁紙コンペの結果発表 Ubuntu 26.10 の公式壁紙と壁紙コンペの結果が発表されました。
記事のピックアップ
オプション