Užšifruotų skaidinių slaptažodžio nutekėjimas Ubuntu serverio diegimo programos žurnale

Kanoninis опубликовала korekcinis diegimo programos išleidimas Subquity 20.05.2, kuris yra numatytasis Ubuntu serverio diegimui, pradedant nuo 18.04 leidimo, kai diegiamas tiesioginiu režimu. Pašalinta naujame leidime saugumo problema (CVE-2020-11932). Atnaujinimai iso vaizdai su pažeidžiamumo pataisymu dar nebuvo paskelbta, bet nauja Subiquity versija su pataisymu paskelbta Snap Store kataloge, iš kurio galima atnaujinti diegimo programą atsisiunčiant tiesioginiu režimu, prieš pradedant sistemos diegimą.

Šifruoto skaidinio slaptažodis išsaugomas aiškiu tekstu failuose autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt ir subiquity-curtin-install.conf, išsaugotuose po įdiegimas / kataloge var/log/installer. Konfigūracijose, kuriose /var skaidinys nėra užšifruotas, jei sistema patenka į netinkamas rankas, iš šių failų galima išgauti užšifruotų skaidinių slaptažodį, o tai neleidžia šifruoti.

Šaltinis: opennet.ru

Добавить комментарий