Fuga della password dalle partizioni criptate nel log dell'installer di Ubuntu Server

Azienda Canonical ha pubblicato versione correttiva dell'installatore Subiquity 20.05.2, utilizzata per l'installazione predefinita di Ubuntu Server, a partire dalla versione 18.04 in modalità Live. In questo nuovo rilascio è stata risolta una vulnerabilità di sicurezza (CVE-2020-11932), causata dalla registrazione nel log della password fornita dall'utente per accedere alla partizione LUKS crittografata creata durante l'installazione. Gli aggiornamenti immagini iso per risolvere la vulnerabilità non sono ancora stati pubblicati, ma è disponibile una nuova versione di Subiquity con la correzione è pubblicata nel catalogo Snap Store, da cui l'installatore può essere aggiornato durante il boot in modalità Live, prima dell'inizio dell'installazione del sistema.

La password della partizione crittografata è salvata in chiaro nei file autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt e subiquity-curtin-install.conf, conservati dopo l'installazione nella directory /var/log/installer. In configurazioni in cui la partizione /var non è crittografata, in caso di accesso non autorizzato al sistema, la password delle partizioni crittografate può essere estratta da questi file, vanificando l'uso della crittografia.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster