Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en /crypto_keyfile.bin en Calamares (CVE-2019-13179)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
02/07/2019
Última modificación:
07/11/2023

Descripción

Calamares hasta la versión 3.2.4, copia un archivo de clave cifrada LUKS desde /crypto_keyfile.bin (modo 0600 propiedad de root) hacia /boot dentro de una imagen initramfs legible globalmente con permisos no seguros, lo que permite que este archivo protegido originalmente pueda ser leído por cualquier usuario, de este modo revelando claves de descifrado para contenedores LUKS creados con Cifrado de Disco Completo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:calamares:calamares:*:*:*:*:*:*:*:* 3.2.10 (incluyendo)