Filtración de contraseña de las secciones encriptadas en el registro del instalador de Ubuntu Server

La empresa Canonical ha publicado lanza de corrección del instalador Subiquity 20.05.2, que se utiliza por defecto para la instalación de Ubuntu Server, comenzando desde la versión 18.04 en modo Live. En la nueva versión se ha solucionado un problema de seguridad (CVE-2020-11932), causado por el registro en el log de la contraseña del usuario para acceder a la partición encriptada LUKS creada durante la instalación. Las actualizaciones de imágenes iso que corrigen la vulnerabilidad aún no se han publicado, pero una nueva versión de Subiquity con la corrección está disponible en el catálogo de Snap Store, desde el cual el instalador puede ser actualizado al arrancar en modo Live, antes de iniciar la instalación del sistema.

La contraseña de la partición encriptada se guarda en texto claro en los archivos autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt y subiquity-curtin-install.conf, que se guardan después de la instalación en el directorio /var/log/installer. En configuraciones donde la partición /var no está encriptada, si el sistema cae en manos equivocadas, la contraseña de las particiones encriptadas puede ser extraída de esos archivos, lo que anula la aplicación del cifrado.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster