La empresa Canonical lanza de corrección del instalador , que se utiliza por defecto para la instalación de Ubuntu Server, comenzando desde la versión 18.04 en modo Live. En la nueva versión se ha solucionado (), causado por el registro en el log de la contraseña del usuario para acceder a la partición encriptada LUKS creada durante la instalación. Las actualizaciones que corrigen la vulnerabilidad aún no se han publicado, pero una nueva versión de Subiquity con la corrección en el catálogo de Snap Store, desde el cual el instalador puede ser actualizado al arrancar en modo Live, antes de iniciar la instalación del sistema.
La contraseña de la partición encriptada se guarda en texto claro en los archivos autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt y subiquity-curtin-install.conf, que se guardan después de la instalación en el directorio /var/log/installer. En configuraciones donde la partición /var no está encriptada, si el sistema cae en manos equivocadas, la contraseña de las particiones encriptadas puede ser extraída de esos archivos, lo que anula la aplicación del cifrado.
Fuente: opennet.ru
