Contenu | Rechercher | Menus

Annonce

Si vous avez des soucis pour rester connecté, déconnectez-vous puis reconnectez-vous depuis ce lien en cochant la case
Me connecter automatiquement lors de mes prochaines visites.

À propos de l'équipe du forum.

#26 Le 13/03/2006, à 15:53

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Ben non, il y a accéder et accéder wink

#27 Le 13/03/2006, à 16:07

quelqu'un

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Black_pignouf on est d'accord mais c'etait juste pour insister sur le côté (le mythe même) sans faille de linux, apres le technique je ne sais pas, je suis un newbie hein, je le rappelle big_smile

Explique-toi cep_

Dernière modification par quelqu'un (Le 13/03/2006, à 16:07)


DE RE-RE-RETOUR... AHAH !!! Moi, l'Honorable, l'Illustrissime et vénérable, le vrai véritable et unique Quelqu'un, je viens vous montrer le chemin.

Pour s'adresser à ma personne, veuillez commencer votre discours par :
Ô sa Grandeur, son Excellence, Divinité de l'excellence, Dieu des Dieux, Roi de Toutes choses, Ô puissant esprit supérieur, nous t'implorons.

Hors ligne

#28 Le 13/03/2006, à 16:08

wam

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

euh, moi, on ne m´a proposé aucune mise à jour. est-ce parce que j´utilise le kernel 2.6.10-5-386 qui date de hoary?

Hors ligne

#29 Le 13/03/2006, à 16:19

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

@ wam : tu as édité ton log pour voir si le mot de passe était en clair ou s'il était lisible par tout le monde ?

cat /var/log/installer/cdebconf/questions.dat 

Sinon tu as fait un sudo apt-get update pour voir si tu avais des mises à jour ? tes sources sont configurées pour avoir les mises à jour de sécurité ?

- - - -
@ quelqu'un : je ne pense pas que ce soit bien nécessaire.

#30 Le 13/03/2006, à 16:25

wam

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

oui, j´ai fait tout ça. Il n´y est pas, puisque j´ai changé mon mot de passe entre temps et je crois même que le mot de passe initial n´y apparait pas non plus.

j´ai fait l´update, rien ne m´est proposé. J´imagine que l´update ne porte que sur certain kernels... (j´espère que ceux qui n´ont pas le dernier kernel ne trainent pas la faille tout de mÊme)

Hors ligne

#31 Le 13/03/2006, à 16:32

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Non ce n'est pas un problème de kernel.

Les mises à jour étaient avec  :

base-config
passwd

Elles enlèvent le mot de passe du log et réctifient les droits.

#32 Le 13/03/2006, à 16:47

eldadou38

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

@_cep : Oki merci wink


In Ubuntu I trust

Hors ligne

#33 Le 13/03/2006, à 19:02

Eric P.

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

cep_ a écrit :

Qu'il soit en 600 ou autre, aucune importance.

Il n'est pas difficile d'éditer ce fichier (inutile d'en résumer les méthodes smile ).

Je suis d'accord qu'un mot de passe n'a jamais a apparaitre en clair.
Cependant ca a une tres grosse importance qu'il soit en 600 ou pas.

Sur ton PC personnel, c'est sur que tu peux rebooter sur un LiveCD pour monter la partition et la lire, mais sur ton PC personnel, tu te fous bien de connaitre le mot de passe root, tu le connais deja.
Et si ta petite soeur est capable de recuperer le mot de passe root, il est fort probable que tu lui ait laisse les droits root sur la machine.

Non, cette faille est critique sur un serveur qui gere plusieurs compte utilisateurs ayant des droits limites. Et dans ce cas, les utilisateurs en question ont acces au filesystem (sous leur compte) mais n'ont aucun moyen physique sur la machine. Seuls les sysadmins ont acces physique aux serveurs.
Et heureusemement car ca poserait des problemes. Notamment, les mots de passes sont stockes dans le fichier /etc/shadow lisibles par root uniquement (certes encodes, mais si les mots de passe ont quitte /etc/passwd lisible par tout le monde, c'est bien que ca posait des problemes. Par exemple le MD5, algo le plus utilise, a ete largement compromis).

De maniere generale, c'est suicidaire d'avoir un serveur dont n'importe qui peut avoir d'une maniere ou d'une autre les droits root sur le filesystem.

Dernière modification par Eric P. (Le 13/03/2006, à 19:05)

Hors ligne

#34 Le 13/03/2006, à 19:34

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

" Qu'il soit en 600 ou autre, aucune importance " voulait dire que le fait de mettre le fichier en 600 ne supprimait pas la faille. Tout simplement.

D'ailleurs le patch publié entre temps supprime simplement le pass dans ce fichier. CQFD.

Pour le reste, n'ayant jamais prôné le 755 ou autre "curiosité" sur /  je suis d'accord wink

#35 Le 13/03/2006, à 19:38

wam

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

c'est bon, j'ai refais un autre upgrade et ce coup-ci, c'est à jour! wink

Hors ligne

#36 Le 13/03/2006, à 19:40

Link31

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

david2b a écrit :

sudo cat /var/log/installer/cdebconf/questions.dat | grep "monmotdepasseroot"

lol:lol::lol::lol::lol::lol:
Comme ça ton mot de passe est en clair dans l'historique de la console maintenant !

Hors ligne

#37 Le 13/03/2006, à 20:01

Dany04

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

La dernière mise à jour a réglé le problème qui existait chez moi donc depuis l'installation de Breezy. Si l'on peut saluer la rapidité de la réaction, on peut aussi s'inquiéter de la présence d'une faille aussi "élémentaire". Je trouve que cela ternit un peu l'image "sécurité" de linux, en tout cas d'Ubuntu. Dommage...

Hors ligne

#38 Le 13/03/2006, à 20:05

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

@Dany04 : parce qu'elle est simple à vérifier et qu'elle à fait "beaucoup parler" en peu de temps. À côté de ça, il y a bien d'autres failles un peu partout, qui sont réparées, mais moins visibles car moins évidentes à montrer wink

#39 Le 13/03/2006, à 20:07

cep_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

PAr "un peu partout", je voulais dire dans toutes les distributions, os et programmes, bien sûr mad

#40 Le 13/03/2006, à 20:13

wam

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

eh eh, c'est chiant de pas pouvoir éditer ses post hein? big_smile

Hors ligne

#41 Le 13/03/2006, à 20:21

cep

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

@ wam : grrrrrrrrrrrrrr  lol

Hors ligne

#42 Le 13/03/2006, à 20:23

wam_

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

wink

#43 Le 13/03/2006, à 22:45

ABYSS

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Les mises à jour étaient avec  :

base-config
passwd

Merci pour la réponse cep_;)

Hors ligne

#44 Le 17/03/2006, à 10:41

Black_pignouf

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Au fait! Les postes installés avec la mise à jour automatique désactivée, ils vont rester avec le mot de passe en clair? Les mises à jour de sécurité sont-elles installées quelque soit la config?
Sinon, pas mal de postes vont rester protégés comme du gruyère!

Hors ligne

#45 Le 17/03/2006, à 21:49

AlexandreP

Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier

Si les mises à jour sont désactivées, les postes ne seront pas mis à jour.  Bah oui, Ubuntu te demande ton avis avant d'installer une quelconque mise à jour!

De toute façon, à mon sens, on devrait toujours laisser les mises à jour activées, au moins pour les dépôts -security.


«La capacité d'apprendre est un don; La faculté d'apprendre est un talent; La volonté d'apprendre est un choix.» -Frank Herbert
93,8% des gens sont capables d'inventer des statistiques sans fournir d'études à l'appui.

Hors ligne