Vulnerabilidad en /crypto_keyfile.bin en Calamares (CVE-2019-13179)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
02/07/2019
Última modificación:
07/11/2023
Descripción
Calamares hasta la versión 3.2.4, copia un archivo de clave cifrada LUKS desde /crypto_keyfile.bin (modo 0600 propiedad de root) hacia /boot dentro de una imagen initramfs legible globalmente con permisos no seguros, lo que permite que este archivo protegido originalmente pueda ser leído por cualquier usuario, de este modo revelando claves de descifrado para contenedores LUKS creados con Cifrado de Disco Completo.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:calamares:calamares:*:*:*:*:*:*:*:* | 3.2.10 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugs.launchpad.net/ubuntu/+source/initramfs-tools/+bug/1835095
- https://bugs.launchpad.net/ubuntu/+source/initramfs-tools/+bug/1835096
- https://bugzilla.redhat.com/show_bug.cgi?id=1726542
- https://calamares.io/calamares-3.2.11-is-out/
- https://calamares.io/calamares-cve-2019/
- https://github.com/calamares/calamares/issues/1191
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/Q57BOTBA2J5U4GVKUP7N2PD5H7B3BVUU/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/R2ZDQRGBGRVRW5LPJWKUNS3M66LZ3KYC/



