Գաղտնաբառի արտահոսք Ubuntu Server-ի տեղադրման մատյանում գաղտնագրված բաժանմունքներից

Կանոնական опубликовала տեղադրողի ուղղիչ թողարկում Ենթաբաժին 20.05.2, որը լռելյայն է Ubuntu Server-ի տեղադրումների համար՝ սկսած 18.04 թողարկումից, երբ տեղադրվում է Live ռեժիմում: Վերացված է նոր թողարկումում անվտանգության խնդիր (CVE-2020-11932- ը), առաջացել է տեղեկամատյանում օգտատիրոջ կողմից նշված գաղտնաբառի պահպանմամբ՝ տեղադրման ընթացքում ստեղծված գաղտնագրված LUKS միջնորմ մուտք գործելու համար: Թարմացումներ iso պատկերներ Խոցելիության շտկումով դեռևս չեն հրապարակվել, բայց Subiquity-ի նոր տարբերակը՝ շտկմամբ տեղադրված է Snap Store գրացուցակում, որտեղից կարող է թարմացվել տեղադրիչը Live ռեժիմում ներբեռնելիս՝ համակարգի տեղադրումը սկսելուց առաջ:

Կոդավորված բաժանման գաղտնաբառը պահպանվում է հստակ տեքստով ֆայլերում՝ autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt և subiquity-curtin-install.conf ֆայլերում, որոնք պահվել են հետո: տեղադրում / գրացուցակ var/log/installer-ում: Այն կոնֆիգուրացիաներում, որտեղ /var միջնորմը գաղտնագրված չէ, եթե համակարգը սխալ ձեռքերում է ընկնում, գաղտնագրված բաժանմունքների գաղտնաբառը կարող է հանվել այս ֆայլերից, ինչը ժխտում է կոդավորման օգտագործումը:

Source: opennet.ru

Добавить комментарий