Витік пароля від шифрованих розділів у лозі інсталятора Ubuntu Server

Компанія Canonical опублікувала коригуючий випуск інсталятора Subiquity 20.05.2, який застосовується за умовчанням для встановлення Ubuntu Server, починаючи з випуску 18.04 під час встановлення в Live-режимі. У новому випуску усунуто проблема з безпекою (CVE-2020-11932), викликана збереженням у лозі пароля, заданого користувачем для доступу до створеного під час встановлення шифрованого розділу LUKS. Оновлення iso-образів з усуненням уразливості поки не опубліковано, але нова версія Subiquity з виправленням розміщено у каталозі Snap Store, з якого інсталятор може бути оновлений під час завантаження в Live-режимі, на етапі до початку встановлення системи.

Пароль від шифрованого розділу зберігається у відкритому вигляді у файлах autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, installer-journal.txt та subiquity-curtin-install.conf, що зберігаються після встановлення в каталозі / var/log/installer. У конфігураціях, на яких не зашифрований розділ /var, у разі попадання системи не в ті руки, пароль від зашифрованих розділів може бути вилучений із даних файлів, що зводить нанівець застосування шифрування.

Джерело: opennet.ru

Додати коментар або відгук