A hibát egy fórumlátogató fedezte fel. A telepítő nem törli a jelszót a fileból, és sajnos a jelszó olvasható a telepítés után egy egyszerű felhasználó számára is.
Például:
vi /var/log/installer/cdebconf/questions.dat
A hibát javították. Minden olyan rendszeren kritikus lehet a file, amelyen a telepítés után nem változtatták meg a szóban forgó jelszót.
- A hozzászóláshoz be kell jelentkezni
- 3877 megtekintés
Hozzászólások
- A hozzászóláshoz be kell jelentkezni
Erről eszembe jutott az egyetemen az egyik admin által írt script, amely a nem-linuxos kolléga számára lett készítve és a felhasználók felvételére, tiltására és hasonlókra volt hivatott. Az is ilyen hibát tartalmazott és ennek köszönhetően a hallgatók gond nélkül tudták olvasni az utoljára létrehozott felhasználó jelszavát... :))
- A hozzászóláshoz be kell jelentkezni
Ez tipikusan az az eset, amikor dolgozni kell azert, hogy a security bug implementalva legyen, hiszen alapesetben a jelszobeallito programok nem naplozzak a jelszavakat. :(
- A hozzászóláshoz be kell jelentkezni
egy ilyen esetben a szándékosság egyértelmű.
- A hozzászóláshoz be kell jelentkezni
Nem piszkálódásként, hanem az elfogultság megállapításaként megjegyzem, hogy amennyiben pl. a SUSE-ról röppent volna fel egy ekkora hibáról szóló hír, akkor azt néhány perc alatt a sárga földig gyalázták volna a kedves fórumozók.
- A hozzászóláshoz be kell jelentkezni
Nem tudtad, hogy a SuSe szar??? :DDDDD
--
Az élet harc. Délelőtt az éhséggel, délután az álmossággal.
- A hozzászóláshoz be kell jelentkezni
Hopp 2x, játszik a drupál, vagy a vas ami alatta leledzik ;-)
--
Az élet harc. Délelőtt az éhséggel, délután az álmossággal.
- A hozzászóláshoz be kell jelentkezni
Igen, engem is meglep, hogy mennyire nincs flame a hiba kapcsán. Az is igaz, hogy egy relatíve új, bizonyos szempontból még kiforratlannak nevezhető disztró esetében azért talán nagyobb az esély egy ilyen súlyú hibára, mintha mondjuk már tíz éve csinálnák.
Ennek ellenére, bárhogy is nézzük a dolgot, ez most nagyon kellemetlen... A leginkább kritikus itt az, hogy nem egyszerűen root szintű jogokat szerezhetett bárki, ez egy Kovács Pistike (Persze ki törődik Kovács Pistivel...) számára talán nem is legkritikusabb. A legfőbb gond az az, hogy a jelszót ellophatta bárki gépéről. Márpedig a gyakorlat azt mutatja, hogy általában otthoni userek root jelszavát érdemes megpróbálni például a webmailüknél, instant messenger accountjuknák, stb. Ebben éppen ez a legsúlyosabb, hogy ha valaki Ubuntu-t használt otthon, és a haverok is időről-időre ellenőrizetlenül maradtak a gépe előtt (például amíg kiszaladt a konyhába a házigazda egy újabb doboz sörért), nem lehet egészen biztos benne, hogy azok nem szerezték meg az ő személyes jelszavát. Főleg, ha a hiba publikálása után hetekkel teszi fel csak a frissítést - mert mondjuk kikapcsolta az autoupdate-et, és elfelejt kézzel frissíteni.
- A hozzászóláshoz be kell jelentkezni
mikebela777:
neha nyomni kell egy 'UP' -ot, hogy font maradjon a tema, aztan hatha ideteved valaki egy kis flame-t gerjeszteni ;-)
- A hozzászóláshoz be kell jelentkezni
Jaja,mert az ubuntut itt a hupon nem szabad szidni,mert az a legjobb stb... Es aki szidni meri az mar luzer. Ja meg Hungarian Ubuntu Portal :))))
Komolyan: Ezt a hupon mar megszokhattad volna.
Ezekutan vegye komolyan valaki az ubuntut.
- A hozzászóláshoz be kell jelentkezni
Ami debianbol van, csak sz4r lehet :-)))
- A hozzászóláshoz be kell jelentkezni
mier? mellik a letjobb? :-))
- A hozzászóláshoz be kell jelentkezni
divatosx
- A hozzászóláshoz be kell jelentkezni
Tegnap hozzászóltam ehhez a fórumhoz, de a hozzászólásom mára eltünt.
Vagy én vagyok hülye, vagy valaki moderálta a fórumot.
Csak annyit írtam, hogy a Mac Os X-et a földig alázták a 30 perces feltörésével, pedig az nem is ilyen súlyos hiba...
- A hozzászóláshoz be kell jelentkezni
Itt nem szokás a fórumot moderálni.
"hogy a Mac Os X-et a földig alázták a 30 perces feltörésével, pedig az nem is ilyen súlyos hiba..."
Bele van írva a cikkbe, hogy "rendkívül súlyos hiba". Mit szeretnél még?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Akkor valszeg én voltam a hülye és csak az "Elölnézet"-re kattintottam. :)
Gyanús volt, hogy utána 3 perccel már nem volt ott a beszúrás.
- A hozzászóláshoz be kell jelentkezni
Biztos te is SuSe alól netezel azééé!!! (bocs a suse-tól ez csak úgy pojénnak van szánva ;))
--
Az élet harc. Délelőtt az éhséggel, délután az álmossággal.
- A hozzászóláshoz be kell jelentkezni
helyesen: SuSE ;-P
- A hozzászóláshoz be kell jelentkezni
Tévedés. Helyesen: SUSE. Régen volt SuSE.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
francba... :-(
- A hozzászóláshoz be kell jelentkezni
"Itt nem szokás a fórumot moderálni."
Legyszi ne irjal hazugsagokat. Szokas.
- A hozzászóláshoz be kell jelentkezni
Jah, amikor "vakszem jolán" koohinor spanjával elnézi a cikkek számát? :-D
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem. South Parkos idezetek. Az egyik erintettel egyeztettem is akkor, tenyleg eltuntek a hozzaszolasok.
- A hozzászóláshoz be kell jelentkezni
Az utóbbi időben vannak problémák az oldallal. Volt hogy mentést kellett visszaállítani. Volt, hogy vesztek el hozzászólások. Leszarom a south parkos idézeteket. Offtopikon, és olyanon kívül, ami a FAQ-ba le van írva, nincs kitörölve semmi. Keressél már, ember. Amilyen hozzászólások itt vannak, azok rég törlésre kerülhettek volna már ha érdekelne. Neked más hasonló oldalon már esélyed se lenne hozzászólni...
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
off: Mas hasonlo oldalon nincs ilyen szuzkurvas magatartas, hogy a legaprobb dolgokra is racsapnak, mint gyongytyuk a takonyra. Hogy legyen valami pezsges, ennyi kell :-)
on: Inkabb nezd meg, mennyi sok embert erdekel itt az imadott ubuntu linuxod :-D
- A hozzászóláshoz be kell jelentkezni
Eh, az a baj, hogy újabban már nincs kedvem flame-lni se veletek. Az az igazság, hogy unalmasak vagytok. Semmi új téma. :-((
"on: Inkabb nezd meg, mennyi sok embert erdekel itt az imadott ubuntu linuxod :-D"
Látod, itt mindenki megkapja a magáét. Ezért fölösleges rinyálni állandóan. Senki sem marad ki(tm).
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Es a legjobb, hogy erdekes hiba ez, hiszen az adott bugos file-t csak a root, olvashatja, vagy az aki jogot kapatt ra: sudo
Ugyhogy haszna nincs.
- A hozzászóláshoz be kell jelentkezni