Derniers journaux de Nahuel :
- [01/03@22:02] Xgl + Compiz sur Debian
- [21/02@07:27] Interview de Mark Shuttleworth
- [14/02@20:57] Etudes supérieurs en développement
- [18/01@07:20] Achat de musique en ligne ?
- [05/01@17:32] Google et les extensions Firefox
- [16/12@16:00] LibJingle
- [09/10@16:57] Wanadoo utilise le protocole XMPP(Jabber)
Journal : METTEZ A JOUR VOS ZUBUNTUS !
Posté par Nahuel ANGELINETTI (Jabber id, page perso, ) le 13 mars 2006On peut avoir le mot de passe root et/ou administrateur ( en fonction du monde d'installation ) sans aucune restriction dans les logs d'installation :
cat /var/log/installer/cdebconf/questions.dat
Le bug de sécurité a été publié ici :
http://www.ubuntuforums.org/showthread.php?t=143334
bug report ici :
https://launchpad.net/distros/ubuntu/+bug/34606
et annonce d'ubuntu ici :
http://www.ubuntu.com/usn/usn-262-1
> Lire le journal (27 commentaires, moyenne: 2,7).
ubuntu vs macosx
finalement une ubuntu cela se craque plus facilement que macosx :
http://forum.macbidouille.com/index.php?showtopic=163061&(...)
30 s <-> 30 min
You can't grep dead trees...
-
[^]Re: ubuntu vs macosx
Posté par hiphopmomo () le 13/03/2006 à 10:45. (lien). Évalué à 3.ouais, enfin bon.
dans les 2 cas, ca reste une escalade de privilege, pas un exploit distante.
T'avoueras que donner un shell a qui le demande via apache, c'est quand meme chercher le trouble (et donc le trouver).
Donc ca reste relativement confiné comme probleme (mouhahaha).
Par contre c'est vrai qu'ils ont fait fort sur le coup chez booboontoo--
Les doigts dans les poches et les mains de le nez-
[^]Re: ubuntu vs macosx
Posté par alexissoft (Jabber id, page perso, ) le 13/03/2006 à 12:24. (lien). Évalué à 2.La seule chose c'est que pour MacOSX c'est une faille locale, les participants avaient un accès ssh utilisateur sur la machine.
-
[^]Re: ubuntu vs macosx
Posté par hiphopmomo () le 13/03/2006 à 12:25. (lien). Évalué à 2.ben oui, c'est ce que je dis.
--
Les doigts dans les poches et les mains de le nez-
[^]Re: ubuntu vs macosx
Posté par Michel Galle () le 13/03/2006 à 13:05. (lien). Évalué à 2.oui mais dit avec des termes sérieux, ca ne compte pas :)
(humour du désespoir :( )
-
-
-
correction :
sudo chmod go-r /var/log/installer/cdebconf/questions.dat
cat /var/log/installer/cdebconf/questions.dat
-
[^]Re: correction :
Posté par Nahuel ANGELINETTI (Jabber id, page perso, ) le 13/03/2006 à 08:12. (lien). Évalué à 1.Ou il suffit juste de mettre à jour :)
--
Jabber/XMPP : nahuel@ahtna.org-
[^]Re: correction :
Posté par dwd () le 13/03/2006 à 10:53. (lien). Évalué à 1.Bizarre, chez moi :
cat /var/log/installer/cdebconf/questions.dat
cat: /var/log/installer/cdebconf/questions.dat: Permission non accordée
et sudo cat /var/log/installer/cdebconf/questions.dat | grep "monmotdepasseroot" ne donne rien....
Ou est la faille si d'une part, je dois déjà donner mon pass root (avec sudo) pour voir ce fichier, et d'autre part, si ce fichier ne contient pas mon pass root ?????!!!-
[^]Re: correction :
Posté par Nahuel ANGELINETTI (Jabber id, page perso, ) le 13/03/2006 à 11:03. (lien). Évalué à 2.tu dois etre sous dapper et à jour.
à l'origine justement ce fichier etait accessible à n'importe quel utilisateur sans restriction ( testé sur l'ordi de mon coloc ).--
Jabber/XMPP : nahuel@ahtna.org
-
[^]Re: correction :
-
[^]Re: correction :
-
-
Si vous avez des installations automatisées
UNIQUEMENT si vos installs sont automatiques donc pas besoin de ce fichier pour les mises à jour !
find /var -name "questions.dat" -exec rm {} \;
car il y a plusieurs questions.dat :
/var/log/installer/cdebconf/questions.dat
/var/log/debian-installer/cdebconf/questions.dat
Si vous voulez des infos en francais
J'ai poste une petite explication/traduction sur la mailing liste :
http://permalink.gmane.org/gmane.linux.ubuntu.user.french/84(...)
Les fans de Ubuntu et leurs CD, c'est comme les Mormons avec leur évangile, ils en ont toujours sur eux à donner, au cas où.
Zorro.
-
[^]Re: Si vous voulez des infos en francais
Posté par Julien Catalano (page perso, ) le 13/03/2006 à 13:31. (lien). Évalué à 4.
Vous n'etes pas touche par ce bug si :
- Vous avez modifie le mot de passe du premier utilisateur depuis
l'installation
OU
- Vous etes le seul utilisateur de la machine
Ben moi j'ai changé mon mot de passe sur mon serveur breezy et je suis le seul utilisateur sur mon laptop... Mais je vais quand meme mettre à jour, c'est plus prudent...
C'est le genre de faille qui discrédite toute une distribution en moins de temps qu'il ne faut pour le dire... Ca fait presque 6 mois que c'est comme ca, et en plus c'était super simple. Je pense que beaucoup de systèmes doivent être considérés comme compromis.
Bonne réinstallation ;-)-
[+] [^]Re: Si vous voulez des infos en francais
Posté par hiphopmomo () le 13/03/2006 à 14:02. (lien). Évalué à -4.Mais je vais quand meme mettre à jour, c'est plus prudent...
toi t'es le genre a porter des bretelles en plus de la ceinture pour etre sur que ton pantalon il tombe pas?--
Les doigts dans les poches et les mains de le nez
-
Plus serieusement
La on a une faille locale béante (locale, certes, mais beante quand meme...).
Ca pose quand meme une enooooorme interrogation...
Enfin deux meme :
1) Comment un bug aussi gros a pu rentrer dans breezy?
2) Comment se fait il que personne ne l'ai remarque plus tot? L'argument de pleins d'yeux qui auditent le code serait il en fait du flan?
Les doigts dans les poches et les mains de le nez
-
[^]Re: Plus serieusement
Posté par Calim' Héros (Jabber id, page perso, ) le 13/03/2006 à 13:35. (lien). Évalué à 4.2) Comment se fait il que personne ne l'ai remarque plus tot? L'argument de pleins d'yeux qui auditent le code serait il en fait du flan?
Je sais pas d'ou tu sort cet argument, le vrai c'est plein d'yeux qui peuvent auditer le code, ce qui ne veux aucunement dire qu'ils le font...-
[^]Re: Plus serieusement
Posté par hiphopmomo () le 13/03/2006 à 14:03. (lien). Évalué à 1.Bopf, c'est pas trop ce qu'on entend repeter un peu partout chez les libristes.
--
Les doigts dans les poches et les mains de le nez-
[^]Re: Plus serieusement
Posté par Calim' Héros (Jabber id, page perso, ) le 13/03/2006 à 14:39. (lien). Évalué à 4.Mauvais libriste, changer libriste (tm).
En attendant c'est ce que moi j'entends et dis.
Enfin il ne faut pas oublier le Do It Yourself [Or Shut Up] qui reste quand même une des premieres règles chez les libristes.
-
-
-
[^]Re: Plus serieusement
-
[^]Re: Plus serieusement
Posté par Pascal Terjan (Jabber id, page perso, ) le 13/03/2006 à 13:43. (lien). Évalué à 7.Et aussi, comment se fait-il que c'était déja corrigé dans la version de dev mais celui qui a corrigé ne l'avait pas signalé ?
-
[^]Re: Plus serieusement
Posté par lorill (page perso, ) le 13/03/2006 à 14:44. (lien). Évalué à 5.c'est expliqué dans le bug report, ca a été corrigé "par accident" (effet de bord serait plus juste) en changeant d'autres trucs.
-
[^]Re: Plus serieusement
Posté par Farvardin (page perso, ) le 13/03/2006 à 16:07. (lien). Évalué à 6.c'est à dire en repiquant un peu plus fidèlement des parties de la Debian plutôt que de se la jouer "on réinvente la roue" ?
Peut-être qu'un jour ils auront des paquets un peu plus compatible avec Debian...
ce qui serait la moindre des choses.--
You can't grep dead trees...-
[^]Re: Plus serieusement
Posté par lorill (page perso, ) le 14/03/2006 à 10:05. (lien). Évalué à 1.c'est à dire en repiquant un peu plus fidèlement des parties de la Debian plutôt que de se la jouer "on réinvente la roue" ?
j'en sais rien, je ne suis pas ce genre de choses... j'ai juste lu un lien posté quelques commentaires plus haut.
-
[^]Re: Plus serieusement
Posté par hiphopmomo () le 14/03/2006 à 10:15. (lien). Évalué à 1.c'est sur qu'utiliser debconf depuis la premiere release, c'est vraiment reinventer la roue..
qu'est ce qu'on peut lire comme conneries des fois.
ce qui serait la moindre des choses.
ben d'un autre cote, vu le retard que prend (et continue a accumuler) debian, c'est pas franchement de leur faute non plus.--
Les doigts dans les poches et les mains de le nez
-
-
-

Les journaux sont destinés à des informations qui ne sont pas suffisamment intéressantes
pour être validées en dépêche (sinon n'hésitez pas à proposer votre information en
dépêche), qui sont sans rapport avec Linux ou le libre, ou simplement pour donner votre
avis. Si vous désirez poser une question, merci d'utiliser 

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.
Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.