Изтичане на пароли от криптирани дялове в логовете на инсталатора на Ubuntu Server

Компания Canonical публикува коригиращо издание на инсталатора Subiquity 20.05.2, който се използва по подразбиране за инсталиране на Ubuntu Server от версия 18.04 при инсталиране в Live режим. В новото издание е отстранена сигурностна уязвимост (CVE-2020-11932), причинена от запазването в лога на паролата, зададена от потребителя за достъп до създадения по време на инсталацията криптиран дял LUKS. Актуализации iso-образи с отстраняване на уязвимостта все още не са публикувани, но новата версия на Subiquity с поправка е налична в каталога на Snap Store, от който инсталаторът може да бъде актуализиран при зареждане в Live режим, на етапа преди започването на инсталацията на системата.

Паролата от криптирания дял се запазва в открит вид в файловете autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt и subiquity-curtin-install.conf, които се съхраняват след инсталацията в каталога /var/log/installer. В конфигурации, при които дялът /var не е криптиран, в случай на попадане на системата в неподходящи ръце, паролата от криптираните дялове може да бъде извлечена от тези файлове, което обезсмисля използването на криптиране.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster