Primenjuje se na
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Originalni datum objavljivanja: Februar 13, 2025

KB ID: 5053946

Uvod

Ovaj dokument opisuje primenu zaštita od zaobilaženja javno objavljene bezbednosne funkcije Secure Boot koje koristi BlackLotus UEFI bootkit koji prati CVE-2023-24932 za poslovna okruženja.

Kako bi se izbegli prekidi, Microsoft ne planira da primeni ova rešenja u preduzećima, ali pruža ova uputstva kako bi pomogla preduzećima da sama primene ta rešenja. To preduzećima daje kontrolu nad planom primene i vremenom primene.

Prvi koraci

Podelili smo primenu u više koraka koji se mogu postići na vremenskoj osi koja odgovara vašoj organizaciji. Trebalo bi da se upoznate sa ovim koracima. Kada dobro razumete korake, trebalo bi da razmotrite kako će oni funkcionisati u okruženju i da pripremite planove primene koji funkcionišu za vaše preduzeće na vremenskoj osi.

Dodavanje novog Windows UEFI CA 2023 certifikata i nepoverenje u Microsoft Windows Production PCA 2011 certifikat zahteva saradnju firmvera uređaja. Budući da postoji velika kombinacija hardvera uređaja i firmvera, a Microsoft ne može da testira sve kombinacije, preporučujemo vam da testirate reprezentativne uređaje u okruženju pre šire primene. Preporučujemo da testirate bar jedan uređaj od svakog tipa koji se koristi u organizaciji. Neki poznati problemi sa uređajem koji će blokirati ova rešenja dokumentovani su u sklopu KB5025885: Kako da upravljate opozivima programa Windows upravljač pokretanjem za promene sistema Secure Boot povezanim sa CVE-2023-24932. Ako otkrijete problem sa firmverom uređaja koji nije naveden u odeljku " Poznati problemi ", sarađujte sa OEM dobavljačem da biste rešili taj problem.

Ažuriranje na PCA2023 i novi upravljač pokretanjem

  • Ublažavanje 1: Instaliranje ažuriranih definicija certifikata u DB Dodaje novi Windows UEFI CA 2023 certifikat u UEFI Secure Boot Signature Database (DB). Dodavanjem ovog certifikata u bazu podataka, firmver uređaja će imati poverenja u Microsoft Windows aplikacije za pokretanje sistema koje ima ovaj certifikat.

  • Ublažavanje 2: Ažurirajte upravljač pokretanjem na uređaju Primenjuje novi Windows upravljač pokretanjem potpisan novim Windows UEFI CA 2023 certifikatom.

Ova rešenja su važna za dugoročnu ispravnost operativnog sistema Windows na ovim uređajima. Zbog toga što će Microsoft Windows Production PCA 2011 certifikat u firmveru isteći u oktobru 2026, uređaji moraju da imaju novi Windows UEFI CA 2023 certifikat u firmveru pre isteka ili uređaj više neće moći da prima ispravke za Windows, stavljajući ga u ranjivo bezbednosno stanje.

Ažurirajte medijum za pokretanje

Nakon što se na vaše uređaje primene rešenje 1 i 2, možete da ažurirate bilo koji medijum za pokretanje koji koristite u okruženju. Ažuriranje medijuma za pokretanje podrazumeva primenu PCA2023 potpisanog upravljača pokretanjem na medijum. To uključuje ažuriranje slika za pokretanje mreže (kao što su PxE i HTTP), ISO slika i USB disk jedinica. U suprotnom, uređaji na koje su primenjena rešenja neće se pokretati sa medijuma za pokretanje koji koristi stariji Windows upravljač pokretanjem i 2011 CA. ​​​​

Alatke i uputstva o tome kako da ažurirate svaki tip medija za pokretanje su dostupni ovde:

Tip medija

Resurs

ISO, USB disk jedinice i tako dalje

KB5053484: Ažuriranje Windows medijuma za pokretanje da bi koristio PCA2023 potpisani upravljač pokretanjem

PXE server za pokretanje sistema

Dokumentacija će biti obezbeđena kasnije

Onemogućite poverenja PCA2011 i primenite broj bezbedne verzije na DBX

  • Ublažavanje 3: Omogućavanje opoziva Poništava poverenja u Microsoft Windows Production PCA 2011 certifikat tako što ga dodaje u firmver DBX za bezbedno pokretanje sistema. To će dovesti do toga da firmvare ne veruje svim 2011 CA potpisao boot menadžere i sve medije koji se oslanjaju na 2011 CA potpisao boot manager.

  • Ublažavanje 4: Primenite bezbednu ispravku broja verzije na firmver Primenjuje ispravku Secure Version Number (SVN) na firmver Secure Boot DBX. Kada 2023-potpisan boot manager počne da radi, on vrši samoproveru upoređujući SVN uskladišten u firmveru sa SVN-om ugrađenim u upravljač pokretanjem. Ako je SVN upravljača pokretanjem niži od SVN firmvera, upravljač pokretanjem se neće pokrenuti. Ova funkcija sprečava napadača da vrati upravljač pokretanjem na stariju, neažuriranu verziju. Za buduće bezbednosne ispravke za upravljač pokretanjem, SVN će biti povećan i Mitigation 4 će morati ponovo da se primeni.

Reference

CVE-2023-24932

KB5025885: Kako da upravljate opozivima programa Windows upravljač pokretanjem za promene sistema Secure Boot povezanim sa CVE-2023-24932

KB5016061: Događaji ažuriranja promenljive DB i DBX bezbednog pokretanja

KB5053484: Ažuriranje Windows medijuma za pokretanje da bi koristio PCA2023 potpisani upravljač pokretanjem

Datum promene

Opis promene

10. jun 2026.

  • Ažuriran odeljak "Ažuriraj na PCA2023 i novi upravljač za pokretanje"

Da li vam je potrebna dodatna pomoć?

Želite još opcija?

Istražite pogodnosti pretplate, pregledajte kurseve za obuku, saznajte kako da obezbedite uređaj i još mnogo toga.