Scurgerea parolei pentru secțiuni criptate în jurnalul instalatorului Ubuntu Server

Compania Canonical a publicat versiune corectivă a instalatorului Subiquity 20.05.2, care este utilizat în mod implicit pentru instalarea Ubuntu Server, începând cu versiunea 18.04 în modul Live. În noua versiune a fost remediată problema de securitate (CVE-2020-11932), cauzată de salvarea în jurnal a parolei specificate de utilizator pentru accesul la partiția criptată LUKS creată în timpul instalării. Actualizările imaginii ISO pentru remedierea vulnerabilității nu au fost încă publicate, dar o nouă versiune a Subiquity cu corecturi este disponibilă este disponibilă în catalogul Snap Store, din care instalatorul poate fi actualizat la pornirea în modul Live, în etapa anterioară începutului instalării sistemului.

Parola pentru partiția criptată este păstrată în clar în fișierele autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt și subiquity-curtin-install.conf, păstrate după instalare în directorul /var/log/installer. În configurațiile în care partiția /var nu este criptată, în cazul în care sistemul ajunge în mâini greșite, parola pentru partițiile criptate poate fi extrasă din aceste fișiere, anihilând astfel aplicarea criptării.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster