Liens connexes

Dépêche modérée par

Dépêche éditée par

: Faille de sécurité majeure dans Ubuntu 5.10

Posté par leif_thande (). Modéré le 13 mars 2006.
0
Une faille de sécurité majeure affectant le système Ubuntu Linux 5.10 vient d'être découverte par Karl Øie. Le mot de passe du premier utilisateur créé lors de l'installation du système apparaît dans les fichiers logs de l'installeur.

On retrouve le mot de passe non-hashé dans plusieurs fichiers dont /var/log/installer/cdebconf/questions.dat qui est accessible en lecture à tous les utilisateurs. C'est d'autant plus préoccupant que le premier utilisateur créé sur le système possède les droits sudo sur l'ensemble du système, ce qui équivaut à un accès root à la machine.

Les paquets base-config et passwd incluant le correctif sont disponibles (moins de 24h après la découverte de la faille par un utilisateur). Mettez à jour très rapidement !

> Lire les commentaires (54 commentaires, moyenne: 3,3).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Enorme

Posté par pandax86 () le 13/03/2006 à 16:43. (lien). Évalué à 10.

C'est énorme comme faille ! Je me demande comment ca se fais que personne ne l'aies remarqué .

Je n'ai jamais compris pourquoi...

Posté par Khanh-Dang (page perso, ) le 13/03/2006 à 18:28. (lien). Évalué à 3.

Je n'ai jamais compris pourquoi sur la quasi totalité des distributions, les fichiers /var/log sont accessible à n'importe qui.

Obligatoire...

Posté par _flo_ () le 13/03/2006 à 20:11. (lien). Évalué à 3.

Et comment diable une nouvelle d'une telle importance est reléguée sur la deuxième page??

Génial !!

Posté par Narmer () le 13/03/2006 à 21:31. (lien). Évalué à 10.

J'avais oublié mon mot de passe !! ...

En même temps...

Posté par ptitlouis () le 14/03/2006 à 09:22. (lien). Évalué à 0.

Ce ne sont que des logs et les logs ça s'efface très simplement, donc les machines déjà installées pouvaient être sécurisées en faisant un rm /var/log/installer/cdebconf/questions.dat

'fin bon, maintenant je me demande comment déjà censés être aussi compétents que les développeurs d'ubuntu (qui sont aussi pour certains d'entre eux développeurs debian) ont pu passer à côté d'un gouffre pareil.

Revenir en haut de page