主题 : Ubuntu Server 安装程序漏洞:将密码泄露到日志中
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605019
威望: 528932 点
无痕币: 59 WHB
贡献值: 0 点
在线时间: 62041(时)
注册时间: 2008-12-25
最后登录: 2024-04-19

0 Ubuntu Server 安装程序漏洞:将密码泄露到日志中

管理提醒: 本帖被 hexj9 从 『Windows 10 专区』 移动到本区(2020-05-13)
最新版本的 Ubuntu Server 安装程序将密码泄露到了其日志文件中。

Subiquity 是 Ubuntu Server 的安装程序,它已经存在了近 3 年,但是直到上个月底发布的 Ubuntu 20.04 才将其作为默认支持工具,此前的 Debian Installer 镜像已经不再适用。 Subiquity 一直以来维护得也比较粗糙,但是现在它已经变成默认 Ubuntu Server 安装程序,也就意味着开发者需要更加关注到对它的维护上,很快就有开发者发现了其中的一个严重漏洞。

这一漏洞表现为:LUKS 卷的密码会显示在各种输出中,包括:autoinstall-user-data curtin-install-cfg.yaml curtin-install.log installer-journal.txt subiquity-curtin-install.conf。
该漏洞被标记为 CVE 2020-11932,严重程度为“紧急”,不过,开发者目前已经修复了该漏洞,并且 Subiquity 本身支持在安装过程中升级安装程序,用户启动后即可以升级该程序。
级别: 八片秋叶

UID: 232159
精华: 0
发帖: 45231
威望: 40894 点
无痕币: 9858 WHB
贡献值: 0 点
在线时间: 803(时)
注册时间: 2014-06-03
最后登录: 2024-04-18

谢谢总版主辛苦分享,了解一下!
知足常乐
级别: 十方秋水

UID: 23
精华: 1
发帖: 261101
威望: 117114 点
无痕币: 2298 WHB
贡献值: 0 点
在线时间: 9389(时)
注册时间: 2007-11-24
最后登录: 2024-04-19

看看了解一下,谢谢总版分享!
事能知足心常乐 人到无求品自高
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605019
威望: 528932 点
无痕币: 59 WHB
贡献值: 0 点
在线时间: 62041(时)
注册时间: 2008-12-25
最后登录: 2024-04-19

这个可以看看,了解一下。
级别: 十方秋水

UID: 88
精华: 0
发帖: 130030
威望: 221631 点
无痕币: 107022 WHB
贡献值: 0 点
在线时间: 51875(时)
注册时间: 2008-03-18
最后登录: 2024-04-18

感谢分享。了解一下。
Total 0.057780(s) query 4, Time now is:04-19 03:16, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛