Fuite de mot de passe des partitions chiffrées dans le journal de l'installeur Ubuntu Server

Société Canonical a publié version corrective de l'installateur Subiquity 20.05.2, qui est utilisé par défaut pour l'installation d'Ubuntu Server depuis la version 18.04 lors de l'installation en mode Live. Dans cette nouvelle version, le problème de sécurité (CVE-2020-11932), provoqué par la conservation dans le journal du mot de passe, défini par l'utilisateur pour accéder à la partition chiffrée LUKS créée lors de l'installation. Les mises à jour des images iso corrigeant la vulnérabilité n'ont pas encore été publiées, mais une nouvelle version de Subiquity avec le correctif est disponible dans le répertoire Snap Store, à partir duquel l'installateur peut être mis à jour lors du démarrage en mode Live, avant le début de l'installation du système.

Le mot de passe de la partition chiffrée est stocké en clair dans les fichiers autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt et subiquity-curtin-install.conf, conservés après l'installation dans le répertoire /var/log/installer. Dans les configurations où la partition /var n'est pas chiffrée, en cas de perte de contrôle du système, le mot de passe des partitions chiffrées peut être extrait des fichiers, ce qui annule l'utilisation du chiffrement.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster