Lykilorð lekur frá dulkóðuðum skiptingum í uppsetningarskrá Ubuntu Server

Canonical опубликовала leiðréttingarútgáfa uppsetningarforritsins Sjálfstæði 20.05.2, sem er sjálfgefið fyrir Ubuntu Server uppsetningar sem byrja með útgáfu 18.04 þegar uppsetning er í Live ham. Útrýmt í nýju útgáfunni öryggisvandamál (CVE-2020-11932), sem stafar af því að vista í skránni lykilorðið sem notandinn tilgreinir til að fá aðgang að dulkóðuðu LUKS skiptingunni sem búið var til við uppsetningu. Uppfærslur iso myndir með lagfæringu á veikleikanum hefur ekki enn verið birt, en ný útgáfa af Subiquity með lagfæringu sett í Snap Store möppunni, þaðan sem hægt er að uppfæra uppsetningarforritið þegar hlaðið er niður í Live ham, á stigi áður en kerfisuppsetningin hefst.

Lykilorðið fyrir dulkóðuðu skiptinguna er vistað í skýrum texta í skránum autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt og subiquity-curtin-install.conf, vistuð eftir uppsetningu í / möppunni var/log/installer. Í stillingum þar sem /var skiptingin er ekki dulkóðuð, ef kerfið fellur í rangar hendur, er hægt að draga lykilorðið fyrir dulkóðuðu skiptingarnar úr þessum skrám, sem útilokar notkun dulkóðunar.

Heimild: opennet.ru

Bæta við athugasemd