Parooli lekke tekkimine krüpteeritud sektsioonidest Ubuntu Serveri installija logis

Firma Canonical avalikustasin korrektsiooni väljaanne installijast Subiquity 20.05.2, mis on vaikimisi kasutusel Ubuntu Serveri installimiseks alates versioonist 18.04 Live-režiimis. Uues väljaandes on kõrvaldatud turvaprobleem (CVE-2020-11932), mis on põhjustatud kasutaja määratud parooli salvestamisest logisse, mis on vajalik juurdepääsuks installimise käigus loodud LUKS-i krüpteeritud jaotisele. Uuendusi iso-pilte haavatavuse kõrvaldamiseks pole veel avaldatud, kuid uus versioon Subiquity'ist koos parandusega on saadaval on Snap Store'is, kust installija saab uuendada Live-režiimis käivitamisel, enne süsteemi installimise alustamist.

Krüpteeritud jaotise parool salvestatakse tekstina failides autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt ja subiquity-curtin-install.conf, mis salvestatakse pärast installimist kausta /var/log/installer. Konfiguratsioonides, kus /var jaotis ei ole krüpteeritud, võib vale käte kätte sattumise korral krüpteeritud jaotiste paroolide andmed nendest failidest välja tõmmata, mis eitab krüpteerimise rakendamist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster