Firma Canonical poprawka instalatora , który jest domyślnie używany do instalacji Ubuntu Server od wersji 18.04 w trybie Live. W nowej wersji usunięto (), spowodowany zapisaniem w logu hasła podanego przez użytkownika do dostępu do stworzonej podczas instalacji szyfrowanej partycji LUKS. Aktualizacje usuwające tę podatność nie zostały jeszcze opublikowane, ale nowa wersja Subiquity z poprawką w katalogu Snap Store, z którego instalator może być zaktualizowany podczas rozruchu w trybie Live, na etapie przed rozpoczęciem instalacji systemu.
Hasło do szyfrowanej partycji jest przechowywane w postaci jawnej w plikach autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt i subiquity-curtin-install.conf, które są zachowywane po instalacji w katalogu /var/log/installer. W konfiguracjach, w których nie jest szyfrowana partycja /var, w przypadku dostania się systemu w niepowołane ręce, hasło do szyfrowanych partycji może zostać wyodrębnione z tych plików, co podważa zastosowanie szyfrowania.
Źródło: opennet.ru
