Rò rỉ mật khẩu từ các phân vùng được mã hóa trong nhật ký trình cài đặt Ubuntu Server

Công ty Canonical được phát hành phát hành sửa chữa của trình cài đặt Sự tồn tại 20.05.2, đây là mặc định cho cài đặt Ubuntu Server bắt đầu từ bản phát hành 18.04 khi cài đặt ở chế độ Trực tiếp. Bị loại bỏ trong phiên bản mới vấn đề an ninh (CVE-2020-11932), nguyên nhân là do lưu vào nhật ký mật khẩu do người dùng chỉ định để truy cập vào phân vùng LUKS mã hóa được tạo trong quá trình cài đặt. Cập nhật hình ảnh iso với bản sửa lỗi cho lỗ hổng này vẫn chưa được công bố, nhưng phiên bản Subiquity mới có bản sửa lỗi đặt trong thư mục Snap Store, từ đó trình cài đặt có thể được cập nhật khi tải xuống ở chế độ Trực tiếp, ở giai đoạn trước khi bắt đầu cài đặt hệ thống.

Mật khẩu cho phân vùng được mã hóa được lưu ở dạng văn bản rõ ràng trong các tệp autoinstall-user-data, curtin-install-cfg.yaml, curtin-install.log, Installer-journal.txt và subiquity-curtin-install.conf, được lưu sau cài đặt trong thư mục / var/log/installer. Trong các cấu hình mà phân vùng /var không được mã hóa, nếu hệ thống rơi vào tay kẻ xấu, mật khẩu cho các phân vùng được mã hóa có thể được trích xuất từ ​​các tệp này, điều này sẽ phủ nhận việc sử dụng mã hóa.

Nguồn: opennet.ru

Thêm một lời nhận xét