Wachtwoordlek van versleutelde partities in de log van de Ubuntu Server-installateur

Canonical heeft gepubliceerd correctieve uitgave van de installer Subiquity 20.05.2, die standaard wordt toegepast voor de installatie van Ubuntu Server, te beginnen met de uitgave 18.04 tijdens installatie in Live-modus. In de nieuwe uitgave is het beveiligingsprobleem (CVE-2020-11932), veroorzaakt door het opslaan van het wachtwoord dat door de gebruiker is ingesteld voor toegang tot de bij installatie aangemaakte versleutelde LUKS-partitie. Updates iso-images met de oplossing van de kwetsbaarheid zijn nog niet gepubliceerd, maar een nieuwe versie van Subiquity met de correctie is gepubliceerd is beschikbaar in de Snap Store, vanwaar de installer kan worden bijgewerkt bij het opstarten in Live-modus, vóór het begin van de systeeme installatie.

Het wachtwoord voor de versleutelde partitie wordt in platte tekst opgeslagen in de bestanden autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt en subiquity-curtin-install.conf, die na de installatie worden opgeslagen in de map \/var\log\/installer. In configuraties waarbij de map \/var niet is versleuteld, kan het wachtwoord voor de versleutelde partities uit deze bestanden worden gehaald als het systeem in verkeerde handen valt, wat het doel van versleuteling tenietdoet.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster