Направљене поруке на форуму
-
АуторЧланци
-
popeye
Главни мајсторObrati pažnju da pričam o određenoj distribuciji: Ubuntu, a trebalo bi da važi uopšteno na Debianu i njegovim derivatima. Naime, kod njih sh (tj. bash2) ne odbacuje suid privilegije ako jje podloga system() funkciji.
Ima li neko Ubuntu da to potvrdi i pokuša da dobije root shell?
popeye
Главни мајсторAli ono sto hocu da kazem je da je sigurnost bilo kog operativnog sistema kada mu imamo fizicki pristup 0.
Naravno. Ono što želim je da se pronađu propusti u primerima, kako bi ljudi na praktičan način videli na koji način se suid može potencijalno zloupotrebiti. Skripta (mada danas većina sistema to ne dopušta) je najočitiji primer da je suid bit (i uopšte root nalog) loš koncept sigurnosti.
Nadao sam se da će se naći neko sa dovoljno znanja da diskutuje nad ovim primerima (koje bi izvodili dalje pri objašnjavanju zaobilaženja), dosadno je da ovo pretvorim u monolog.
popeye
Главни мајсторIli slični problemi u ovom C kodu, na Ubuntu distribuciji:
[code]#include
#includeint main(int argc, char *argv[]) {
char cmd[50] = “ifconfig “;
strcat(cmd, argv[1]);
system(cmd);
return 0;}[/code]
# vi test.c
# make test
# chown root:wheel test
# chmod 4755 testIma li neko zaludan da se uključi?
popeye
Главни мајсторKad vec pricamo o suid bitovima da pitam jel to najlaksi nacin da se useru dodeli pravoo da izvrsava halt i reboot ?
Najlakši jeste. Svrha ove rasprave je da ljudi shvate šta je suid bit, te zašto je dobar, odnosno loš i kada ga (ne) treba koristiti.
@MisterNo
Da, tu je lepo objašnjeno, mi to ovde iznosimo na srpskom, kroz praktičan primer. Malo da se vežbaju vijuge, ako ima neko rad. 🙂popeye
Главни мајсторJapan je lepo objasnio suid bit i stanje na većini današnjih Unix sistema. Naime, suid bit se ignoriše kada su u pitanju skripte, jer ih je lako zloupotrebiti.
Može li neko da se seti razloga zašto suid skripta (na sistemu koji poštuje suid bit) može biti sigurnosni propust? Recimo, u ovom primeru, skripta koja bi omogućila običnom korisniku da podigne i spusti mrežni interfejs:
[code]
#!/bin/cshifconfig $1 $2
[/code]Može li se prevariti ova skripta da učini nešto drugo, što nije predviđeno?
popeye
Главни мајстор[quote]A shell skripta?
Ako obican user ima i write privilegije onda je sigurnost narusena.[/quote]
Da li je moguća zloupotreba i kada korisnik nema pravo pisanja? Ako jeste, kako?
30. новембар 2005. у 10:35 pm као одговор на: K3B – cdrdao will be run without root privileges [sređeno] #37869popeye
Главни мајсторEto jedne interesantne teme za diskusiju.
Otvorio sam novu temu u forumu Opšte Linux diskusije, pa navalite.
popeye
Главни мајсторAko mislis na Internet radio, Amarok je odličan. Ustvari, uopšte za muziku i jedna je od aplikacija koje nedostaju na drugim platformama. iTunes, na primer, mi ne pušta ogg vorbis datoteke.
popeye
Главни мајсторKoja verzija Windowsa i Firefoxa?
Svakako čudan problem, za koji sumnjam da ima veze sa ovim sajtom. Meni i pretpostavljam ostalima ta kombinacija radi bez problema.
popeye
Главни мајсторU svakom slucaju neces pogresiti ni sa Gentoo-om, ni sa Sarge-om, ni sa Ubuntu-om, kao sto ni dosad nisi gresio sa Slack-om 😉
Odličan i pametan odgovor, konačno. Primenjivati ga kod svih “koju distribuciju da izaberem” pitanja, dodavanjem/zamenjivanjem naziva distribucija u pitanju. 🙂
-
АуторЧланци