PT-2024-30540 · Unknown · Calamares-Nixos-Extensions

Nintorac

+1

·

Publicado

2024-08-15

·

Atualizado

2024-08-19

·

CVE-2024-43378

CVSS v3.1

7.8

Alta

VetorAV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do calamares-nixos-extensions anteriores à 0.3.17
Descrição
O problema afeta usuários que instalaram o NixOS por meio do instalador gráfico utilizando particionamento manual de disco, nos quais o sistema inicializa via BIOS legada, algumas partições de disco estão criptografadas, mas as partições que contêm / ou /boot não estão criptografadas. O arquivo da chave de criptografia de disco LUKS é armazenado em texto simples em /crypto keyfile.bin ou em um arquivo CPIO anexado ao initrd do NixOS. Este problema é uma regressão parcial de uma falha anterior e afeta a segurança do sistema. O número estimado de dispositivos potencialmente afetados não foi especificado.
Recomendações
Para versões do calamares-nixos-extensions anteriores à 0.3.17, a melhor solução é fazer backup dos dados e realizar uma reinstalação completa. Como solução temporária, considere excluir o arquivo /crypto keyfile.bin e seguir as etapas de correção do aviso anterior, especialmente se / estiver descriptografado, mas /boot não estiver. Restrinja o acesso ao módulo vulnerável para minimizar o risco de exploração. Evite usar o arquivo crypto keyfile.bin na configuração afetada até que o problema seja resolvido.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-43378
GHSA-3RVF-24Q2-24WW
GHSA-VFXF-GPMJ-2P25

Produtos afetados

Calamares-Nixos-Extensions