Azienda Canonical versione correttiva dell'installatore , utilizzata per l'installazione predefinita di Ubuntu Server, a partire dalla versione 18.04 in modalità Live. In questo nuovo rilascio è stata risolta (), causata dalla registrazione nel log della password fornita dall'utente per accedere alla partizione LUKS crittografata creata durante l'installazione. Gli aggiornamenti per risolvere la vulnerabilità non sono ancora stati pubblicati, ma è disponibile una nuova versione di Subiquity con la correzione nel catalogo Snap Store, da cui l'installatore può essere aggiornato durante il boot in modalità Live, prima dell'inizio dell'installazione del sistema.
La password della partizione crittografata è salvata in chiaro nei file autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt e subiquity-curtin-install.conf, conservati dopo l'installazione nella directory /var/log/installer. In configurazioni in cui la partizione /var non è crittografata, in caso di accesso non autorizzato al sistema, la password delle partizioni crittografate può essere estratta da questi file, vanificando l'uso della crittografia.
Fonte: opennet.ru
