Société Canonical version corrective de l'installateur , qui est utilisé par défaut pour l'installation d'Ubuntu Server depuis la version 18.04 lors de l'installation en mode Live. Dans cette nouvelle version, le (), provoqué par la conservation dans le journal du mot de passe, défini par l'utilisateur pour accéder à la partition chiffrée LUKS créée lors de l'installation. Les mises à jour corrigeant la vulnérabilité n'ont pas encore été publiées, mais une nouvelle version de Subiquity avec le correctif dans le répertoire Snap Store, à partir duquel l'installateur peut être mis à jour lors du démarrage en mode Live, avant le début de l'installation du système.
Le mot de passe de la partition chiffrée est stocké en clair dans les fichiers autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt et subiquity-curtin-install.conf, conservés après l'installation dans le répertoire /var/log/installer. Dans les configurations où la partition /var n'est pas chiffrée, en cas de perte de contrôle du système, le mot de passe des partitions chiffrées peut être extrait des fichiers, ce qui annule l'utilisation du chiffrement.
Source : opennet.ru
