Ubuntu Sunucusu yükleyici günlüğündeki şifrelenmiş bölümler için parola sızıntısı

Kanonik Şirket yayınlanan yükleyicinin düzeltici sürümü Subiquity 20.05.2Bu, Canlı modda kurulum sırasında 18.04 sürümünden itibaren Ubuntu Sunucu kurulumları için varsayılandır. Yeni sürümde elendi güvenlik sorunu (CVE-2020-11932), kurulum sırasında oluşturulan şifreli LUKS bölümüne erişim için kullanıcı tarafından belirtilen şifrenin günlüğe kaydedilmesinden kaynaklanır. Güncellemeler iso görselleri Güvenlik açığına yönelik bir düzeltme içeren henüz yayınlanmadı ancak Subiquity'nin düzeltme içeren yeni bir sürümü gönderildi Sistem kurulumuna başlamadan önceki aşamada, Canlı modda indirirken yükleyicinin güncellenebileceği Snap Store dizininde.

Şifrelenmiş bölümün parolası, autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt ve subiquity-curtin-install.conf dosyalarına açık metin olarak kaydedilir ve daha sonra kaydedilir. / dizinine kurulum var/log/installer. /var bölümünün şifrelenmediği yapılandırmalarda, sistemin yanlış ellere geçmesi durumunda, şifrelenmiş bölümlerin şifresi bu dosyalardan çıkarılabilir ve bu da şifreleme kullanımını ortadan kaldırır.

Kaynak: opennet.ru

Yorum ekle