Das Unternehmen Canonical Korrekturversion des Installationsprogramms , das standardmäßig für die Installation von Ubuntu Server verwendet wird, beginnend mit der Version 18.04 im Live-Modus. In der neuen Version wurde (), verursacht durch die Speicherung des vom Benutzer festgelegten Passworts zum Zugriff auf den bei der Installation erstellten verschlüsselten LUKS-Abschnitt, behoben. Aktualisierungen zur Behebung der Sicherheitsanfälligkeit wurden bisher nicht veröffentlicht, aber die neue Version von Subiquity mit der Korrektur im Snap Store, aus dem das Installationsprogramm beim Booten im Live-Modus vor der Installation des Systems aktualisiert werden kann.
Das Passwort für den verschlüsselten Abschnitt wird im Klartext in den Dateien autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt und subiquity-curtin-install.conf gespeichert, die nach der Installation im Verzeichnis /var/log/installer abgelegt werden. In Konfigurationen, in denen der Abschnitt /var nicht verschlüsselt ist, kann im Falle eines Zugriffs durch unbefugte Personen das Passwort für die verschlüsselten Abschnitte aus diesen Dateien extrahiert werden, was die Anwendung der Verschlüsselung untergräbt.
Quelle: opennet.ru
