Изтичане на парола от шифровани раздели в логовете на инсталатора Ubuntu Server

Компания Canonical е публикувала коригираща версия на инсталатора Subiquity 20.05.2, която по подразбиране се използва за инсталиране на Ubuntu Server, започвайки от версия 18.04 в Live-режим. В новата версия е решен проблем с безопасността (CVE-2020-11932), причинен от запазването в логовете на паролата, зададена от потребителя за достъп до създадения по време на инсталацията шифрован раздел LUKS. Актуализациите iso-образи с решаване на уязвимостта все още не са публикувани, но новата версия Subiquity с коригиране е налична в каталога Snap Store, от който инсталаторът може да бъде актуализиран при зареждане в Live-режим, в етапа преди началото на инсталацията на системата.

Паролата за шифрован раздел остава в открит вид в файловете autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt и subiquity-curtin-install.conf, съхранявани след инсталацията в каталога /var/log/installer. В конфигурации, при които разделът /var не е създаден като шифрован, при попадане на системата в неразрешени ръце, паролата за шифрованите раздели може да бъде извлечена от данните на тези файлове, което опорочава целта на шифроването.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster