Ang pagtagas ng password mula sa mga naka-encrypt na partisyon sa log ng installer ng Ubuntu Server

Canonical ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»Π° corrective release ng installer Subiquity 20.05.2, na siyang default para sa mga pag-install ng Ubuntu Server na nagsisimula sa release 18.04 kapag nag-i-install sa Live mode. Tinanggal sa bagong release problema sa seguridad (CVE-2020-11932), sanhi ng pag-save sa log ng password na tinukoy ng gumagamit upang ma-access ang naka-encrypt na partisyon ng LUKS na nilikha sa panahon ng pag-install. Mga update mga imahe ng iso na may isang pag-aayos para sa kahinaan ay hindi pa nai-publish, ngunit isang bagong bersyon ng Subiquity na may isang pag-aayos nai-post sa direktoryo ng Snap Store, kung saan maaaring ma-update ang installer kapag nagda-download sa Live mode, sa yugto bago simulan ang pag-install ng system.

Ang password para sa naka-encrypt na partition ay naka-save sa malinaw na text sa mga file na autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt at subiquity-curtin-install.conf, na na-save pagkatapos pag-install sa / directory var/log/installer. Sa mga pagsasaayos kung saan ang /var partition ay hindi naka-encrypt, kung ang system ay nahulog sa mga maling kamay, ang password para sa mga naka-encrypt na partisyon ay maaaring makuha mula sa mga file na ito, na nagpapawalang-bisa sa paggamit ng encryption.

Pinagmulan: opennet.ru

Magdagdag ng komento