Wyciek hasła z zaszyfrowanych partycji w logach instalatora Ubuntu Server

Firma Canonical opublikowała poprawka instalatora Subiquity 20.05.2, który jest domyślnie używany do instalacji Ubuntu Server od wersji 18.04 w trybie Live. W nowej wersji usunięto problem z bezpieczeństwem (CVE-2020-11932), spowodowany zapisaniem w logu hasła podanego przez użytkownika do dostępu do stworzonej podczas instalacji szyfrowanej partycji LUKS. Aktualizacje iso-w usuwające tę podatność nie zostały jeszcze opublikowane, ale nowa wersja Subiquity z poprawką jest dostępna w katalogu Snap Store, z którego instalator może być zaktualizowany podczas rozruchu w trybie Live, na etapie przed rozpoczęciem instalacji systemu.

Hasło do szyfrowanej partycji jest przechowywane w postaci jawnej w plikach autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt i subiquity-curtin-install.conf, które są zachowywane po instalacji w katalogu /var/log/installer. W konfiguracjach, w których nie jest szyfrowana partycja /var, w przypadku dostania się systemu w niepowołane ręce, hasło do szyfrowanych partycji może zostać wyodrębnione z tych plików, co podważa zastosowanie szyfrowania.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster