#26 Le 13/03/2006, à 15:53
- cep_
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
Ben non, il y a accéder et accéder
#27 Le 13/03/2006, à 16:07
- quelqu'un
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
Black_pignouf on est d'accord mais c'etait juste pour insister sur le côté (le mythe même) sans faille de linux, apres le technique je ne sais pas, je suis un newbie hein, je le rappelle
Explique-toi cep_
Dernière modification par quelqu'un (Le 13/03/2006, à 16:07)
DE RE-RE-RETOUR... AHAH !!! Moi, l'Honorable, l'Illustrissime et vénérable, le vrai véritable et unique Quelqu'un, je viens vous montrer le chemin.
Pour s'adresser à ma personne, veuillez commencer votre discours par :
Ô sa Grandeur, son Excellence, Divinité de l'excellence, Dieu des Dieux, Roi de Toutes choses, Ô puissant esprit supérieur, nous t'implorons.
Hors ligne
#28 Le 13/03/2006, à 16:08
- wam
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
euh, moi, on ne m´a proposé aucune mise à jour. est-ce parce que j´utilise le kernel 2.6.10-5-386 qui date de hoary?
Hors ligne
#29 Le 13/03/2006, à 16:19
- cep_
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
@ wam : tu as édité ton log pour voir si le mot de passe était en clair ou s'il était lisible par tout le monde ?
cat /var/log/installer/cdebconf/questions.dat
Sinon tu as fait un sudo apt-get update pour voir si tu avais des mises à jour ? tes sources sont configurées pour avoir les mises à jour de sécurité ?
- - - -
@ quelqu'un : je ne pense pas que ce soit bien nécessaire.
#30 Le 13/03/2006, à 16:25
- wam
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
oui, j´ai fait tout ça. Il n´y est pas, puisque j´ai changé mon mot de passe entre temps et je crois même que le mot de passe initial n´y apparait pas non plus.
j´ai fait l´update, rien ne m´est proposé. J´imagine que l´update ne porte que sur certain kernels... (j´espère que ceux qui n´ont pas le dernier kernel ne trainent pas la faille tout de mÊme)
Hors ligne
#31 Le 13/03/2006, à 16:32
- cep_
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
Non ce n'est pas un problème de kernel.
Les mises à jour étaient avec :
base-config
passwd
Elles enlèvent le mot de passe du log et réctifient les droits.
#32 Le 13/03/2006, à 16:47
- eldadou38
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
@_cep : Oki merci
In Ubuntu I trust
Hors ligne
#33 Le 13/03/2006, à 19:02
- Eric P.
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
Qu'il soit en 600 ou autre, aucune importance.
Il n'est pas difficile d'éditer ce fichier (inutile d'en résumer les méthodes
).
Je suis d'accord qu'un mot de passe n'a jamais a apparaitre en clair.
Cependant ca a une tres grosse importance qu'il soit en 600 ou pas.
Sur ton PC personnel, c'est sur que tu peux rebooter sur un LiveCD pour monter la partition et la lire, mais sur ton PC personnel, tu te fous bien de connaitre le mot de passe root, tu le connais deja.
Et si ta petite soeur est capable de recuperer le mot de passe root, il est fort probable que tu lui ait laisse les droits root sur la machine.
Non, cette faille est critique sur un serveur qui gere plusieurs compte utilisateurs ayant des droits limites. Et dans ce cas, les utilisateurs en question ont acces au filesystem (sous leur compte) mais n'ont aucun moyen physique sur la machine. Seuls les sysadmins ont acces physique aux serveurs.
Et heureusemement car ca poserait des problemes. Notamment, les mots de passes sont stockes dans le fichier /etc/shadow lisibles par root uniquement (certes encodes, mais si les mots de passe ont quitte /etc/passwd lisible par tout le monde, c'est bien que ca posait des problemes. Par exemple le MD5, algo le plus utilise, a ete largement compromis).
De maniere generale, c'est suicidaire d'avoir un serveur dont n'importe qui peut avoir d'une maniere ou d'une autre les droits root sur le filesystem.
Dernière modification par Eric P. (Le 13/03/2006, à 19:05)
Hors ligne
#34 Le 13/03/2006, à 19:34
- cep_
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
" Qu'il soit en 600 ou autre, aucune importance " voulait dire que le fait de mettre le fichier en 600 ne supprimait pas la faille. Tout simplement.
D'ailleurs le patch publié entre temps supprime simplement le pass dans ce fichier. CQFD.
Pour le reste, n'ayant jamais prôné le 755 ou autre "curiosité" sur / je suis d'accord
#35 Le 13/03/2006, à 19:38
- wam
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
c'est bon, j'ai refais un autre upgrade et ce coup-ci, c'est à jour!
Hors ligne
#36 Le 13/03/2006, à 19:40
- Link31
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
sudo cat /var/log/installer/cdebconf/questions.dat | grep "monmotdepasseroot"
:lol::lol::lol::lol::lol:
Comme ça ton mot de passe est en clair dans l'historique de la console maintenant !
Hors ligne
#37 Le 13/03/2006, à 20:01
- Dany04
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
La dernière mise à jour a réglé le problème qui existait chez moi donc depuis l'installation de Breezy. Si l'on peut saluer la rapidité de la réaction, on peut aussi s'inquiéter de la présence d'une faille aussi "élémentaire". Je trouve que cela ternit un peu l'image "sécurité" de linux, en tout cas d'Ubuntu. Dommage...
Hors ligne
#38 Le 13/03/2006, à 20:05
- cep_
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
@Dany04 : parce qu'elle est simple à vérifier et qu'elle à fait "beaucoup parler" en peu de temps. À côté de ça, il y a bien d'autres failles un peu partout, qui sont réparées, mais moins visibles car moins évidentes à montrer
#39 Le 13/03/2006, à 20:07
- cep_
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
PAr "un peu partout", je voulais dire dans toutes les distributions, os et programmes, bien sûr
#40 Le 13/03/2006, à 20:13
- wam
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
eh eh, c'est chiant de pas pouvoir éditer ses post hein?
Hors ligne
#41 Le 13/03/2006, à 20:21
- cep
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
@ wam : grrrrrrrrrrrrrr
Hors ligne
#42 Le 13/03/2006, à 20:23
- wam_
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
#43 Le 13/03/2006, à 22:45
- ABYSS
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
Les mises à jour étaient avec :
base-config
passwd
Merci pour la réponse cep_;)
Hors ligne
#44 Le 17/03/2006, à 10:41
- Black_pignouf
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
Au fait! Les postes installés avec la mise à jour automatique désactivée, ils vont rester avec le mot de passe en clair? Les mises à jour de sécurité sont-elles installées quelque soit la config?
Sinon, pas mal de postes vont rester protégés comme du gruyère!
Hors ligne
#45 Le 17/03/2006, à 21:49
- AlexandreP
Re : [Faille - Breezy] Le mot de passe utilisateur en clair dans un fichier
Si les mises à jour sont désactivées, les postes ne seront pas mis à jour. Bah oui, Ubuntu te demande ton avis avant d'installer une quelconque mise à jour!
De toute façon, à mon sens, on devrait toujours laisser les mises à jour activées, au moins pour les dépôts -security.
«La capacité d'apprendre est un don; La faculté d'apprendre est un talent; La volonté d'apprendre est un choix.» -Frank Herbert
93,8% des gens sont capables d'inventer des statistiques sans fournir d'études à l'appui.
Hors ligne