The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в sudo, позволяющая изменить любой файл в системе, opennews (ok), 19-Янв-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


36. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноним (36), 19-Янв-23, 11:17 
Sudo - не костыль. Sudo - набор палок для изготовления костылей. И - да, иногда нужен более "fine-grained" контроль того, кому что можно, чем простой su.
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

47. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +2 +/
Сообщение от warlock66613email (ok), 19-Янв-23, 11:32 
Да, иногда нужен. Проблема в том, что его начинают использовать как универсальное решение везде, не только где это необходимо, но и где нет, и зачастую забивают на корректное решение. Например, он совершенно, абсолютно не нужен на личном ноутбуке, которым пользуется один человек.
Ответить | Правка | Наверх | Cообщить модератору

53. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноним (148), 19-Янв-23, 11:43 
При таких вводных этот человек вполне может иметь только одного рута пользователем и от него работать, и судо может оказаться удобным решением при необходимости программы под отдельным сетом правил файрвола.
Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  –1 +/
Сообщение от warlock66613email (ok), 19-Янв-23, 11:59 
> При таких вводных этот человек вполне может иметь только одного рута пользователем
> и от него работать

Человек много чего может. Речь вообще не о том, что человек может или не может. Речь о том, нужен ли sudo такому человеку? Правильный ответ: нет, он ему не нужен; ему нужно сделать useradd, добавить пользователя в группу wheel, и обеспечить возможность выполнения юзер-левел задач без перехода в привелегированный режим. Вот это ему нужно. А sudo не нужен.

Ответить | Правка | Наверх | Cообщить модератору

73. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноним (148), 19-Янв-23, 12:49 
Любые операции с железом и системой требуют дополнительных прав, которых у порезанного юзера нет. "Зайти админом" -- это не решение тоже, как и "работать под админом". Полкит и его политики доступа конечно являются более полноценным инструментом, но недоступным для удовлетворения пожеланий пользователя, которому надо просто выполнить программу или скрипт с эскалацией привилегий без пароля. Ну, или тем более изолировать что-нибудь с понижением уровня доступа.
Ответить | Правка | Наверх | Cообщить модератору

84. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от warlock66613email (ok), 19-Янв-23, 13:07 
> Полкит и его политики доступа конечно являются более полноценным инструментом

Ой, этой гадости вообще не должно было существовать. По крайней мере на каждом подряд компьютере. Есть традиционные средства — группы, su и suid для особых случаев, этого более чем достаточно.

> которому надо просто выполнить программу или скрипт с эскалацией привилегий без пароля

Ему это не надо.

Ответить | Правка | Наверх | Cообщить модератору

101. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +1 +/
Сообщение от Аноним (148), 19-Янв-23, 13:30 
Ему не надо монтировать флешки, включать вайфай с блютусом, поднимать сетевой интерфейс? А что ему тогда надо? Группы это крайне неизбирательный инструмент, опять же.
Ответить | Правка | Наверх | Cообщить модератору

116. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от 1 (??), 19-Янв-23, 14:11 
Ну тогда чем отличается sudo <command> от su -c <command> ?
Только тем, что во втором случае не надо ставить sudo
Ответить | Правка | Наверх | Cообщить модератору

142. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноним (134), 19-Янв-23, 16:22 
Не палится пароль рута.
Ответить | Правка | Наверх | Cообщить модератору

118. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +2 +/
Сообщение от warlock66613email (ok), 19-Янв-23, 14:14 
Вот это отличный список того, что должно делаться из-под юзера но из-за засилия sudo люди (и пользователи и разработчики) думают "а, и так сойдёт, через sudo выкрутятся" и не делают нормальных инструментов для этих задач или не знают о существовании этих инструментов.

В _нормальных системах_ флешки монтируются обычным пользователем обычным `mount` после включения опции ядра `vfs.usermount`. В _менее нормальных системах_ приходится пользоваться `pmount`, что конечно так себе решение, но сойдёт на безрыбье.

Для вай-фай есть возможность запустить wpa_supplicant не из-под рута, привязать его к группе и включить пользователя в эту группу, после чего он сможет пользоваться wpa_cli.

Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору

153. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноньимъ (ok), 19-Янв-23, 17:09 
Всё так!
Ответить | Правка | Наверх | Cообщить модератору

229. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноним (229), 22-Янв-23, 23:28 
>> При таких вводных этот человек вполне может иметь только одного рута пользователем
>> и от него работать
> Человек много чего может. Речь вообще не о том, что человек может
> или не может. Речь о том, нужен ли sudo такому человеку?
> Правильный ответ: нет, он ему не нужен; ему нужно сделать useradd,
> добавить пользователя в группу wheel, и обеспечить возможность выполнения юзер-левел задач
> без перехода в привелегированный режим. Вот это ему нужно. А sudo
> не нужен.

Хренасе вы, батенька, ферзь, будете ещё решать, кому чего нужно и что не нужно, да что ещё правильно, а что нет, диадема там не жмёт?

Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору

230. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от warlock66613email (ok), 23-Янв-23, 02:54 
> Хренасе вы, батенька, ферзь, будете ещё решать, кому чего нужно и что
> не нужно, да что ещё правильно, а что нет, диадема там
> не жмёт?

Именно так, и нет, не жмёт.

Ответить | Правка | Наверх | Cообщить модератору

64. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от pfg21 (ok), 19-Янв-23, 12:13 
> абсолютно не нужен на личном ноутбуке, которым пользуется один человек.

ну да, рабоать под root и ничего не нужно :)

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

106. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +2 +/
Сообщение от mos87 (ok), 19-Янв-23, 13:36 
ТУЕВА КУЧА парадигм, ограничений, разграничений, контролей и т.д. привычных нам по Линуксам совершенно бесполезны на личном десктопе. Вот вообще. Только мешаются.

у меня юзер на десктопе называется user, пароль почти 123, репы с "обновлениями безопасности" отключаются сразу по установке (вместе с автоматическим обновлением в принципе) и т.д.

sudo, правда, настроен по-дефолту - с паролем (но и там сколько-то минут в одной оболочке его вводить не надо). Но не от ФСБ а от себя скорее.

Штука в том, что на десктопах ГОРАЗДО НУЖНЕЕ всего этого хлама (нужного в основном в мульти-юзер недоверенных средах, а придуманных иногда и вовсе во времена, когда к мейнфрейму подключались по последовательному проводку) это песочница для недоверенных бинарников. Но это сложнее..

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

111. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  –1 +/
Сообщение от warlock66613email (ok), 19-Янв-23, 13:42 
Вот именно личный десктоп максимально близок к тому самому древнему мейнфрейму. Если нужно что-то сделать правильно — нужно мысленно представлять что перед тобой именно тот самый древний мейнфрейм и действовать исходя из этого.
Ответить | Правка | Наверх | Cообщить модератору

121. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +1 +/
Сообщение от mos87 (ok), 19-Янв-23, 14:17 
шта
Ответить | Правка | Наверх | Cообщить модератору

146. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноним (146), 19-Янв-23, 16:46 
Скорее домейнфреймовый компьютер, пока они ещё не научились одновременно обслуживать несколько пользователей и потому были однопользовательскими.
Ответить | Правка | К родителю #111 | Наверх | Cообщить модератору

205. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от mos87 (ok), 20-Янв-23, 07:09 
идея где-то в этом направлении, но делать его однопользовательским не надо.

но надо проектировать десктопный вариант с учетом простого факта, что им будет заправлять одна тушка и
1) не надо ей чинить бессмысленных препонов и
2) с другой стороны дать инструменты защиты от всякой бяки, который, ежели ей захочется поднаcрать, будет плевать на всякие юзеры-шмузеры, пароль длиной в километр, и обновления безо частотой раз в минуту.
Потому что атака будет идти не по этим поверхностям. Не нужно искать уязвимость в какой-то либе, когда можно на чтение утащить весь /, а хомяк и на запись. Про дыры в Х11 уже не говорю.

но краcноглазики такие краcноглазики

на данный момент в Линуксах еще и зависемостей тонны тянутся немалая часть которых в 90% случаев не нужна. Так что даже с т.з. *традиционной* безо тут стоит поменять что-то. А именно делать софт с lazy-load'ом плагинов чтобы зависимости приходилось ставить только если они реально нужны. А не каждая более-менее фичастая прога тянула еще с полтора десятка либ, которыми пользователь никогда и не воспользуется. Но в юниксах это типа харам. Хочешь прогу - тащи тонны хлама, вместе со всякими лицензиями, дебиан-ридми (в демьянах/убунтах) лохализациями и т.д. И всё это для вещей которые просто лежат, но теоретически могут быть использованы для "классической" атаки. Поэтому их *как бы* надо постоянно патчить. Круг замкнулся.

Ответить | Правка | Наверх | Cообщить модератору

156. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноньимъ (ok), 19-Янв-23, 17:12 
Меня забавляет что по дефолту в AWS юзер ubuntu без пароля.
Рут и судо тоже без пароля.
Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору

194. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от RM (ok), 19-Янв-23, 22:59 
Видать тебе такой AMI подсунули, проверяйся :)
У нормального там - в shadow у root *, у ubuntu ! - вот я посмотрел прямо тока что.
Так что вход тока по ключу.
Про sudo без пороля - правда.
Ответить | Правка | Наверх | Cообщить модератору

196. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от Аноньимъ (ok), 19-Янв-23, 23:07 
Да, вход по ключу.
Ответить | Правка | Наверх | Cообщить модератору

206. "Уязвимость в sudo, позволяющая изменить любой файл в системе"  +/
Сообщение от mos87 (ok), 20-Янв-23, 07:11 
В Астре SE sudo без пароля))
Ответить | Правка | К родителю #194 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру