Menu

Benvindo, visitante
( Log In | Registar )

Fórum

2 Páginas V   1 2 >  
Reply to this topicStart new topic
> Encontrada falha no ubuntu
V
Ghetto_Smurf
post Mar 13 2006, 02:45 PM
Post #1


Hello


Foi encontrado uma falha crítica no Ubuntu Breezy (5.10), apos a instalação, e guardado a password do user criado nos logs de instalação. Este bug foi detectado por um user do forum do ubuntu.

A password que é guardada, tem por defeito acesso ao sudo, o que é tão mau como a de root (que está desactivado por defeito).

A falha encontra-se tanto nas versões do Ubuntu como do Kubuntu. e os logs de instalação está disponível a todos os utilizadores dessa maquina.

A password é guardada nestes ficheiros:

/var/log/installer/cdebconf/questions.dat
var/log/debian-installer/cdebconf/questions.dat

A falha é facilmente detectada fazendo uma rapida procura com este comando: (alterando a palavra sudopassword pela a pass de sudo.

grep -r sudopassword /var


A falha já foi reportada ao sistema de Bugs e já foi classificada como Crítica, e é possível que muito brevemente seja disponibilizado o patch de segurança. Entretando é também possível apagar esses dois logs (tem de ter acesso ao sudo para apagar).

Nota: A falha não está presente no Ubuntu Dapper (6.04), mas estará se tiver feito upgrade ao Breezy.
Go to the top of the page
 
+Quote Post
nDray
post Mar 13 2006, 03:35 PM
Post #2


Hello
É realmente crítica!

A mim não faz grande diferença, sou utilizador único, e mesmo que não fosse não tinha problemas...

Mas pensem: e se fosse uma coisa semelhante mas no Windows?

Era o descalabro!!!!!!

Isto pode ter consequências graves na credibilidade do Ubuntu......


--------------------


Let's communicate one byte at a time :)
Go to the top of the page
 
+Quote Post
Ghetto_Smurf
post Mar 13 2006, 05:53 PM
Post #3


Hello
bem, é simples falha, que é facilmente corrigida modificando a password.

claro que causa duvidas aos utilizaodres, mas tem de se ter em conta que nenhum sistema é perfeito. felizmente o dapper flight 5 e anteriores não têm esta falha, mesmo antes de ser descoberta, mas que instalar o dapper pelo breezy, tem de ter cuidado.

roubar a root de algum é fácil, mas assim qualquer um consegue
Go to the top of the page
 
+Quote Post
djoe
post Mar 13 2006, 11:11 PM
Post #4


Hello
n é suposto o ubunto ser o linux para seres humanos? tem de ter falhas à altura dos seres a k se destina tongue.gif

fora de brincadeiras... é grave k xegue mas axo k nem é preciso nenhum patch! basta o utilizador saber apagar ficheiros e ja n se põe o problema.

n entendo o proposito do log do sistema gravar a dita password... ke k será k ia na cabeça de quem lhe deu tal funcionalidade?!?!?
Go to the top of the page
 
+Quote Post
KhAoTiK_TaChYoN
post Mar 14 2006, 01:57 AM
Post #5


Hello
(djoe)
n é suposto o ubunto ser o linux para seres humanos? tem de ter falhas à altura dos seres a k se destina tongue.gif

fora de brincadeiras... é grave k xegue mas axo k nem é preciso nenhum patch! basta o utilizador saber apagar ficheiros e ja n se põe o problema.


Eu n estou a ver um 'Linux para seres humanos' a terem k obrigar o 'ser humano' a apagar um ficheiro por questão de segurança...

Pelo contrário, um patch é mais que obrigatório.


--------------------
QUOTE("Steve Ballmer @ USA Today")
There's no chance that the iPhone is going to get any significant market share. No chance.

Current status: 13.016.000 iPhones sold 'til September 2008.

/target Steve Ballmer
/cheer
Go to the top of the page
 
+Quote Post
djoe
post Mar 14 2006, 01:22 PM
Post #6


Hello
(KhAoTiK_TaChYoN)
Eu n estou a ver um 'Linux para seres humanos' a terem k obrigar o 'ser humano' a apagar um ficheiro por questão de segurança...

Pelo contrário, um patch é mais que obrigatório.


n é mto simpático para o utilizador que lhe seja pedido que corrija bugs do sistema! mas apagar um ficheiro n é nada do outro mundo e o interesse é todo do próprio.

patch pra apagar o ficheiro tb n faz mto sentido... só se for para impedir que a pass seja logada.

és capaz de ter razão wink.gif
Go to the top of the page
 
+Quote Post
Ghetto_Smurf
post Mar 14 2006, 01:47 PM
Post #7


Hello
o patch remove este ficheiro e todos os que possam causar problemas de segurança.
Go to the top of the page
 
+Quote Post
Navyseal
post Mar 14 2006, 06:50 PM
Post #8


Hello
Não sei qual é o alarido, tal como qualquer outro software é feito por humanos é passivel de ter erros, é so uma questão de tempo até lançarem a patch estou certo que pouco tempo levará. Se fosse uma falha do windows nem se fazia alarido... e esse sim é que representa uma grande ameaça para o utilizador...


--------------------
Já conheces o meu novo blog? http://slayeralfa.blogspot.com
Go to the top of the page
 
+Quote Post
Ghetto_Smurf
post Mar 14 2006, 06:54 PM
Post #9


Hello
já existe um patch. não sei qual é o espanto, o linux tb tem erros, é falível, mas poucos são tão garves como este. um bug no windows já nem dá motivo a cerca de 500 pessoas a verem os detalhes de um bug (aconteceu isto no ubuntuforums).
Go to the top of the page
 
+Quote Post
djoe
post Mar 14 2006, 07:28 PM
Post #10


Hello
(Ghetto_Smurf)
o patch remove este ficheiro e todos os que possam causar problemas de segurança.


assim n resolve a falha de segurança! um atacante pode tentar ler a dita pass no intervalo entre ela ser logada e removida.


a diferença nos sistemas abertos é k os erros podem ser descobertos por inspeção e n necessáriamente por teres sido atacado!!

e depois ha varios tipos de erros.... mas logar uma password com acesso ao sudo?? n axam k é dar um tiro no pé?
mas pronto tb n morre ninguém!
Go to the top of the page
 
+Quote Post

2 Páginas V   1 2 >
Reply to this topicStart new topic
2 utilizador(es) está(ão) a ler este tópico (2 visitante(s) e 0 utilizador(es) anónimos)
0 membros:

 

Publicidade
who's online
Versão Simples
Skin by IPB Customize
Horário: 8th January 2009 - 04:49 AM