Azienda Canonical rilascio correttivo dell'installer , che è utilizzato per impostazione predefinita per l'installazione di Ubuntu Server, a partire dalla versione 18.04 quando si installa in modalità Live. Nel nuovo rilascio è stata risolta (), causata dalla registrazione nel log della password fornita dall'utente per accedere alla partizione LUKS crittografata creata durante l'installazione. Gli aggiornamenti per risolvere la vulnerabilità non sono ancora stati pubblicati, ma una nuova versione di Subiquity con la correzione nel catalogo Snap Store, da cui l'installer può essere aggiornato durante il boot in modalità Live, nella fase prima dell'inizio dell'installazione del sistema.
La password per la partizione crittografata è memorizzata in chiaro nei file autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt e subiquity-curtin-install.conf, salvati dopo l'installazione nella cartella /var/log/installer. Nelle configurazioni in cui la partizione /var non è crittografata, in caso di accesso non autorizzato al sistema, la password delle partizioni crittografate può essere estratta da questi file, rendendo inutile l'uso della crittografia.
Fonte: opennet.ru
