Paroles noplūde šifrētiem nodalījumiem Ubuntu servera instalēšanas žurnālā

Kanonisks опубликовала uzstādītāja korektīva atbrīvošana Subquity 20.05.2, kas ir noklusējuma Ubuntu servera instalācijām, sākot ar laidienu 18.04, instalējot tiešraides režīmā. Likvidēts jaunajā versijā drošības problēma (CVE-2020-11932), ko izraisa žurnālā saglabājot lietotāja norādīto paroli, lai piekļūtu instalēšanas laikā izveidotajam šifrētajam LUKS nodalījumam. Atjauninājumi iso attēli ar ievainojamības labojumu vēl nav publicētas, bet jauna Subiquity versija ar labojumu novietots Snap Store direktorijā, no kura var atjaunināt instalētāju, lejupielādējot tiešraides režīmā, posmā pirms sistēmas instalēšanas.

Šifrētā nodalījuma parole skaidrā tekstā tiek saglabāta failos autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt un subiquity-curtin-install.conf, kas saglabāti pēc instalēšana mapē / direktorijā var/log/installer. Konfigurācijās, kurās /var nodalījums nav šifrēts, ja sistēma nonāk nepareizās rokās, no šiem failiem var iegūt šifrēto nodalījumu paroli, kas noliedz šifrēšanas izmantošanu.

Avots: opennet.ru

Pievieno komentāru