Contenu | Rechercher | Menus

Annonce

Si vous avez des soucis pour rester connecté, déconnectez-vous puis reconnectez-vous depuis ce lien en cochant la case
Me connecter automatiquement lors de mes prochaines visites.

À propos de l'équipe du forum.

#1 Le 13/03/2006, à 01:43

AlexandreP

[Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Pour ceux qui n'auraient pas lu le bogue #34606: le mot de passe de l'utilisateur créé durant l'installation de Ubuntu est conservé de façon non cryptée dans le fichier /var/log/installer/cdebconf/questions.dat !  Ceci est potentiellement un risque de sécurité.

Des utilisateurs rapportent que le problème est présent sur des installations fraîches de Breezy, de même que les versions Flight et daily de Dapper fraîchement installées avant le 13 mars 2006.  (Cette faille ne touche pas Warty et Hoary, les systèmes en Breezy dist-upgradés depuis Warty et Hoary, et Dapper pour les versions daily ultérieures au 12 mars 2006.)

Dans /var/log/installer/cdebconf/questions.dat, aux lignes 2133 à 2147, on peut lire:

Name: passwd/user-fullname
Template: passwd/user-fullname
Value: [mon nom]

Name: passwd/user-password
Template: passwd/user-password
Value: [mon mot de passe]

Name: passwd/user-password-again
Template: passwd/user-password-again
Value: [mon mot de passe]

Name: passwd/username
Template: passwd/username
Value: [mon identifiant]

Si vous utilisez Breezy installé depuis un cd-rom d'installation, vérifiez donc cela.  Veillez à appliquer les correctifs de sécurité publiés.  Un correctif aura été publié tard le 12 mars ou tôt le 13 mars (dépendement d'où vous vivez tongue).

À ce que je comprends, ce fichier est utilisé lors de l'installation de Ubuntu, il serait donc inutile une fois que l'installation est terminée (sinon pour aider au débogage si des problèmes sont survenus durant l'installation).  Par précaution, certains préfèrent simplement enlever les droits de lecture du fichier:

$ sudo chmod 700 /var/log/installer/cdebconf/questions.dat

Personnellement, je l'ai simplement supprimé.

$ sudo rm -rf /var/log/installer/cdebconf/questions.dat

Dernière modification par AlexandreP (Le 13/03/2006, à 08:30)


«La capacité d'apprendre est un don; La faculté d'apprendre est un talent; La volonté d'apprendre est un choix.» -Frank Herbert
93,8% des gens sont capables d'inventer des statistiques sans fournir d'études à l'appui.

Hors ligne

#2 Le 13/03/2006, à 04:45

quelqu'un

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Par défaut les droits chez moi 600 (lecture et ecriture seulement pour le root) en quoi c'est dangereux si pour acceder au dossier contenant le mdp root faut être le root ?


DE RE-RE-RETOUR... AHAH !!! Moi, l'Honorable, l'Illustrissime et vénérable, le vrai véritable et unique Quelqu'un, je viens vous montrer le chemin.

Pour s'adresser à ma personne, veuillez commencer votre discours par :
Ô sa Grandeur, son Excellence, Divinité de l'excellence, Dieu des Dieux, Roi de Toutes choses, Ô puissant esprit supérieur, nous t'implorons.

Hors ligne

#3 Le 13/03/2006, à 05:14

lateo

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

en ce qui me concerne (breezy) ya keudalle, pa ni mot de passe.

Hors ligne

#4 Le 13/03/2006, à 05:23

quelqu'un

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Je n'avais pas regardé mais je n'ai pas de mot de passe non plus

Voilà le contenu du fichier :

Name: passwd/user-fullname
Template: passwd/user-fullname
Value: [mon nom]

Name: passwd/user-password
Template: passwd/user-password
Value: [mon mot de passe]

Name: passwd/user-password-again
Template: passwd/user-password-again
Value: [mon mot de passe]

Name: passwd/username
Template: passwd/username
Value: [mon identifiant]

Les lignes en gras sont absentes


DE RE-RE-RETOUR... AHAH !!! Moi, l'Honorable, l'Illustrissime et vénérable, le vrai véritable et unique Quelqu'un, je viens vous montrer le chemin.

Pour s'adresser à ma personne, veuillez commencer votre discours par :
Ô sa Grandeur, son Excellence, Divinité de l'excellence, Dieu des Dieux, Roi de Toutes choses, Ô puissant esprit supérieur, nous t'implorons.

Hors ligne

#5 Le 13/03/2006, à 08:15

AlexandreP

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Pourtant, il semble que ce problème ne soit pas arrivé qu'à moi hmm

Si le fichier a le mode 600, il n'y a pas de problème, seul root peut l'ouvrir et le lire.  Chez moi, j'ai pu lire le fichier en tant qu'utilisateur normal, ce qui est un risque de sécurité.

Vous avez essayé de faire une recherche avec votre mot de passe en tant que critère dans le fichier, voir si celui-ci s'y trouve?

[+] Emil Oppeln-Bronikowski rapporte que sa Hoary dist-upgradée n'a pas ce problème.  En fait, cela ne semble pas toucher Hoary et Warty (et les Breezy mises à niveau avec apt-get dist-upgrade).

[++] Un patch semble avoir été publié tard le 12 mars (ou très tôt le 13 mars, dépendement d'où vous vivez).  http://www.ubuntu.com/usn/usn-262-1

Dernière modification par AlexandreP (Le 14/03/2006, à 07:54)


«La capacité d'apprendre est un don; La faculté d'apprendre est un talent; La volonté d'apprendre est un choix.» -Frank Herbert
93,8% des gens sont capables d'inventer des statistiques sans fournir d'études à l'appui.

Hors ligne

#6 Le 13/03/2006, à 08:37

morphee37

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

j'ai fait la verification immédiatement et effectivement mon mot de passe est en clair j'ai donc passé le fichier avec les droit de lecture uniquement pour root est le probléme est réglé.


Grippe A H1N1: http://blog.womzone.com/grippe/
Geekerie, Culture Libre & Ubuntu (http://www.freetux.net)
Marketing et Community Mangement (http://www.stratetgeek.fr)
Photos (http://www.flickr.com/photos/vincentwiki)

Hors ligne

#7 Le 13/03/2006, à 09:40

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Ou éditer le fichier  :
sudo  nano -w /var/log/installer/cdebconf/questions.dat
et enlever le mot de passe ou le remplacer par des xxx.

#8 Le 13/03/2006, à 10:45

eldadou38

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Pas de mot de passe en clair pour moi dans ce fichier tongue


In Ubuntu I trust

Hors ligne

#9 Le 13/03/2006, à 10:54

Black_pignouf

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Installé via le CD Breezy il y a quelques mois + toutes les mises à jour :

le fichier est bien présent, lisible par n'importe qui, et contient le mot de passe.
J'applique le correctif et voit si ca a changé quelque chose.

Au fait, comment se tenir au courant des mises à jour sous Kubuntu?

modif : le fichier est passé en 600 pour root.

Dernière modification par Black_pignouf (Le 13/03/2006, à 10:55)

Hors ligne

#10 Le 13/03/2006, à 11:03

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Qu'il soit en 600 ou autre, aucune importance.

Il n'est pas difficile d'éditer ce fichier (inutile d'en résumer les méthodes smile ).

Le mot de passe n'a pas à être en clair dans un fichier. Donc, pour ne pas se priver de ce fichier de log qui contient des informations qui peuvent éventuellement être indépendantes, le plus simple est encore de supprimer le mot de passe sur les deux lignes où il est écrit en non crypté.

#11 Le 13/03/2006, à 11:04

Petit Scarabé

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

tout pareil


Des ombres s'échinent
A me chercher des noises

Hors ligne

#12 Le 13/03/2006, à 12:32

mesmento

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Moi non plus je n'ai pas ce problème, et il faut le mdp pour accéder au fichier. Mais hier (12 mars) il y a une mise à jour, c'était certainement le corrrectif en question.

Hors ligne

#13 Le 13/03/2006, à 12:55

i M@N

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Hello !

impressionnant ... la faille existait encore hier tard vers 0.00 et à 2.00 ce matin (heure à laquelle j'ai fait une mise à jour) on avait le correctif une dizaine d'heures après sa découverte d'après ce que j'ai lu sur le forum anglais d'Ubuntu.
C'est donc normal que certains ne puissent pas accéder aux fichiers en question si ils ont fait une mise à jour ce matin. wink

Beau boulot des équipes de maintenance d'Ubuntu, ça force le respect.

Sans vouloir troller, spa avec Win$ qu'on aurait droit à ça. ^^

@+...


1 x Intel(R) Core i7 2600K CPU 3.4GHz Debian sid = roxX !
1 x MSi Wind U100 Debian sid = roxX !!
Read The F***in' Manual or die tryin' !
webmaster @ http://www.rastavibes.net reggae shop

Hors ligne

#14 Le 13/03/2006, à 12:56

david2b

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Bizarre, chez moi (Brezzy installée le mois dernier, 3 utilisateurs...)

cat /var/log/installer/cdebconf/questions.dat
cat: /var/log/installer/cdebconf/questions.dat: Permission non accordée

et sudo cat /var/log/installer/cdebconf/questions.dat | grep "monmotdepasseroot" ne donne rien....

Ou est la faille si d'une part, je dois déjà donner mon pass root (avec sudo) pour voir ce fichier, et d'autre part, si ce fichier ne contient pas mon pass root ?????!!!


Ubuntu Gnome 18.04
bépo-typematrix
Registered Linux User #45312.

Hors ligne

#15 Le 13/03/2006, à 12:59

ABYSS

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Salut,:)

Si j'ai bien compris il y en avait trois ce matin c'est ça:

Base config
Login
et passwd

@+

Hors ligne

#16 Le 13/03/2006, à 13:19

entar

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

AlexandreP a écrit :

Pourtant, il semble que ce problème ne soit pas arrivé qu'à moi hmm

Si le fichier a le mode 600, il n'y a pas de problème, seul root peut l'ouvrir et le lire.  Chez moi, j'ai pu lire le fichier en tant qu'utilisateur normal, ce qui est un risque de sécurité.

Vous avez essayé de faire une recherche avec votre mot de passe en tant que critère dans le fichier, voir si celui-ci s'y trouve?

[+] Emil Oppeln-Bronikowski rapporte que sa Hoary dist-upgradée.  En fait, cela ne semble pas toucher Hoary et Warty (et les Breezy mises à niveau avec apt-get dist-upgrade).

[++] Un patch semble avoir été publié tard le 12 mars (ou très tôt le 13 mars, dépendement d'où vous vivez).  http://www.ubuntu.com/usn/usn-262-1

je viens de regarder sur mon ubuntu et effectivement il y a bien mes mdp en clair. m'en vais te le supprimer ce fichier.

Hors ligne

#17 Le 13/03/2006, à 13:37

quelqu'un

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

ABYSS a écrit :

Salut,:)

Si j'ai bien compris il y en avait trois ce matin c'est ça:

Base config
Login
et passwd

@+

ah c'est vrai, j'aurai du me souvenir des noms et faire le rapport, effectivement j'avais fait les mises à jours avant.


DE RE-RE-RETOUR... AHAH !!! Moi, l'Honorable, l'Illustrissime et vénérable, le vrai véritable et unique Quelqu'un, je viens vous montrer le chemin.

Pour s'adresser à ma personne, veuillez commencer votre discours par :
Ô sa Grandeur, son Excellence, Divinité de l'excellence, Dieu des Dieux, Roi de Toutes choses, Ô puissant esprit supérieur, nous t'implorons.

Hors ligne

#18 Le 13/03/2006, à 13:46

wam

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

et près on dit que Linux, c'est sûr... on a eu chaud au cul...:D
heureusement que j'avais changé mon mot de passe entre temps!

Hors ligne

#19 Le 13/03/2006, à 14:12

Black_pignouf

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Tout à fait d'accord avec toi _cep, je m'en vais de ce pas virer le mot de passe ce log.
Un individu mal intentionné pourrait y accéder via LiveCd ou via "Recovery mode", et ensuite utiliser mon ordi en root comme si de rien n´était. hmm

C'est quand même gros comme faille, non?
Ok, l'équipe de sécurité a vite corrigé le tir, mais ca fait quand même 5 mois qu'on se trimballe un mdp en clair! sad

Hors ligne

#20 Le 13/03/2006, à 14:33

quelqu'un

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Si tu fais les mises à jours, le mdp disparait du fichier, j'ai fait une recherche avec mon mot de passe, et une partie seulement pour voir si il n'était pas inscrit en plusieurs parties, et il n'y a rien.
Et le fichier passe tout seul en 600 (root, lecture/ecriture).

Linux n'est pas plus sûr qu'un autre systeme par son plus petit nombres de failles, au contraire je crois même que peu de failles sont découvertes sous windows en comparaison, mais il est plus sur par la correction rapide des failles.
Et le bug a été corrigé en moins de 12heures, alors que personne de mal intentionné ne l'avait découvert, donc ça va, ça craint le mdp en clair mais ..
Tout systeme a une faille.
Tu ne pourras jamais empecher des failles, il faut être réactif.
Du moment qu'elle ne reste pas ouverte, c'est l'essentiel.


DE RE-RE-RETOUR... AHAH !!! Moi, l'Honorable, l'Illustrissime et vénérable, le vrai véritable et unique Quelqu'un, je viens vous montrer le chemin.

Pour s'adresser à ma personne, veuillez commencer votre discours par :
Ô sa Grandeur, son Excellence, Divinité de l'excellence, Dieu des Dieux, Roi de Toutes choses, Ô puissant esprit supérieur, nous t'implorons.

Hors ligne

#21 Le 13/03/2006, à 14:39

quelqu'un

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Black_pignouf a écrit :

Un individu mal intentionné pourrait y accéder via LiveCd ou via "Recovery mode", et ensuite utiliser mon ordi en root comme si de rien n´était. hmm

euh.. le liveCD est une faille à lui tout seul, tu n'as pas besoin de ce bug, si quelqu'un peut booter avec un liveCD sur ton ordi, il a les droits root, donc il peut tout faire.
Si tu ne fais pas confiance à ton entourage protege mieux ton ordinateur : mot de passe pour GRUB et le BIOS, désactive le démarrage de tous les périphériques (cd-rom, usb, floppy, etc.) laisse uniquement ton DD, ne laisse pas trainer ton portable, ne donne pas ton mdp ou des indices, verouilles ton écran quand tu pars, ou éteint le, etc.
Je ne crois pas que cette faille soit spécialement un danger pour une personne qui accede physiquement à ton ordi, mais plutot à distance.


DE RE-RE-RETOUR... AHAH !!! Moi, l'Honorable, l'Illustrissime et vénérable, le vrai véritable et unique Quelqu'un, je viens vous montrer le chemin.

Pour s'adresser à ma personne, veuillez commencer votre discours par :
Ô sa Grandeur, son Excellence, Divinité de l'excellence, Dieu des Dieux, Roi de Toutes choses, Ô puissant esprit supérieur, nous t'implorons.

Hors ligne

#22 Le 13/03/2006, à 15:16

lost-in-the-shell

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Même pas 5 heures entre le signalement du bug et sa correction... épatant cool


Linux user #401253 - Ubuntu user #3023 .
Nick sur IRC : naji.
Pensez à adhérer au Comité de lutte contre le SMS.

Hors ligne

#23 Le 13/03/2006, à 15:25

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

quelqu'un a écrit :

...
Je ne crois pas que cette faille soit spécialement un danger pour une personne qui accede physiquement à ton ordi, mais plutot à distance.

Lorsqu'on accède à distance à un ordi, il n'est pas nécessaire d'exploiter cette faille. wink

Sinon, si on applique les mises à jour de sécurité, inutile de modifier les permissions sur ce fichier (ce qui n'était tout de même pas suffisant) ni de modifier ou supprimer le fichier, puisque la mise à jour réécrit ce log.

#24 Le 13/03/2006, à 15:36

eldadou38

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Re-Salut,

   Est-ce cette mise à jour => main linux-image-2.6.12-10-386 2.6.12-10.30 [18,0MB] ??

   Merci.

A+


In Ubuntu I trust

Hors ligne

#25 Le 13/03/2006, à 15:40

Black_pignouf

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

alors que personne de mal intentionné ne l'avait découvert,

je ne vois pas comment on peut en être sur! smile

Et effectivement, le liveCD est une gros danger potentiel à lui tout seul,  mais je trouve qu'il y a quand même une grosse différence entre :
-devoir modifier le bios, booter sur un CD et utiliser la machine en mode "root invité" via LiveCd sans connaitre le mot de passe root hôte (au mieux, on récupere le fichier shadow et on attaque une grosse recherche après)
-avoir le mot de passe root et se balader le plus tranquillement du monde sans attirer l'attention.

Le premier demande plus de temps, est moins facilement détectable et donne moins d'information au pirate.
-Si je veux bousiller un ordi, (tant qu'à avoir un accès physique), je préfere le jeter par la fenêtre que m'embêter à booter sur un LiveCd et vider le disque dur.
-Si je veux au contraire récuperer les informations sensibles régulièrement sans attirer l'attention, lire un simple fichier log pour obtenir le mot de passe root me parait bien plus pratique.


Lorsqu'on accède à distance à un ordi, il n'est pas nécessaire d'exploiter cette faille.

Ben si! Si on veut se connecter en root alors qu'on est qu'un pauvre utilisateur!

Hors ligne