Das Unternehmen Canonical Fehlerbehebungsrelease des Installers , das standardmäßig zur Installation von Ubuntu Server verwendet wird, beginnend mit der Version 18.04 im Live-Modus. Im neuen Release wurde (), verursacht durch die Speicherung des vom Benutzer festgelegten Passworts zur Zugänglichkeit der während der Installation erstellten LUKS-verschlüsselten Partition im Protokoll. Updates zur Behebung der Sicherheitsanfälligkeit wurden noch nicht veröffentlicht, aber eine neue Version von Subiquity mit der Korrektur im Snap Store bereitgestellt, von dem der Installer während des Bootens im Live-Modus vor Beginn der Systeminstallation aktualisiert werden kann.
Das Passwort der verschlüsselten Partition wird im Klartext in den Dateien autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt und subiquity-curtin-install.conf gespeichert, die nach der Installation im Verzeichnis /var/log/installer erhalten bleiben. In Konfigurationen, in denen die Partition /var nicht verschlüsselt ist, kann das Passwort für die verschlüsselten Partitionen aus diesen Dateien extrahiert werden, was die Verwendung der Verschlüsselung untergräbt.
Quelle: opennet.ru
