Kebocoran kata sandi dari partisi terenkripsi di log penginstal Server Ubuntu

Resmi ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»Π° rilis korektif penginstal Subikuitas 20.05.2, yang merupakan default untuk penginstalan Server Ubuntu yang dimulai dengan rilis 18.04 saat menginstal dalam mode Live. Dieliminasi dalam rilis baru masalah keamanan (CVE-2020-11932), disebabkan oleh penyimpanan di log kata sandi yang ditentukan oleh pengguna untuk mengakses partisi LUKS terenkripsi yang dibuat selama instalasi. Pembaruan gambar iso dengan perbaikan untuk kerentanan belum dipublikasikan, tetapi versi baru Subiquity dengan perbaikan diposting di direktori Snap Store, tempat penginstal dapat diperbarui saat mengunduh dalam mode Live, pada tahap sebelum memulai instalasi sistem.

Kata sandi untuk partisi terenkripsi disimpan dalam teks biasa di file autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt dan subiquity-curtin-install.conf, disimpan setelahnya instalasi di direktori / var/log/installer. Dalam konfigurasi di mana partisi /var tidak dienkripsi, jika sistem jatuh ke tangan yang salah, kata sandi untuk partisi terenkripsi dapat diekstraksi dari file-file ini, sehingga meniadakan penggunaan enkripsi.

Sumber: opennet.ru

Tambah komentar