abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    26.9. 17:22 | Nová verze

    Společnost System76 vydala beta verzi Pop!_OS 24.04 LTS s novým desktopovým prostředím COSMIC. Videoukázky na YouTube.

    Ladislav Hagara | Komentářů: 4
    26.9. 16:22 | Komunita

    Komunitní Wikikonference 2025 aneb setkání s tvůrci české Wikipedie plné přednášek, diskuzí a novinek ze světa Wikimedia, proběhne v sobotu 8. listopadu 2025 v Didaktikonu Kampusu Hybernská v Praze. Hlavním tématem letošního setkání je otázka, která hýbe nejen komunitou, ale i širší společností: „Je Wikipedie jenom pro boomery?“

    Ladislav Hagara | Komentářů: 10
    26.9. 12:55 | IT novinky

    Konsorcium devíti evropských bank zakládá novou společnost, která bude vydávat vlastní stablecoin navázaný na euro. Cílem projektu je posílit evropskou pozici v odvětví digitálních financí a omezit dominanci amerických firem na kryptoměnovém trhu.

    Ladislav Hagara | Komentářů: 11
    26.9. 12:00 | Nová verze

    UBports, nadace a komunita kolem Ubuntu pro telefony a tablety Ubuntu Touch, vydala Ubuntu Touch 20.04 OTA-10, tj. desáté stabilní vydání založené na Ubuntu 20.04 Focal Fossa. V plánu bylo také vydání Ubuntu Touch 24.04-1.0. To bylo ale odloženo. Vyjde ještě jedna RC verze.

    Ladislav Hagara | Komentářů: 3
    26.9. 04:55 | IT novinky

    Společnost Qualcomm na Snapdragon Summitu 2025 představila nové čipy: Snapdragon 8 Elite Gen 5 pro mobily a Snapdragon X2 Elite Extreme a Snapdragon X2 Elite pro PC. Do LKML (Linux Kernel Mailing List) byly odeslány příslušné patche (Snapdragon 8 Elite Gen 5 a Snapdragon X2 Elite).

    Ladislav Hagara | Komentářů: 0
    25.9. 23:22 | Nová verze

    Byla vydána verze 32.0 svobodného softwaru OBS Studio (Open Broadcaster Software, Wikipedie) určeného pro streamování a nahrávání obrazovky počítače. Přehled novinek na GitHubu. Instalovat lze také z Flathubu.

    Ladislav Hagara | Komentářů: 0
    25.9. 16:44 | Nová verze Ladislav Hagara | Komentářů: 0
    25.9. 16:22 | IT novinky

    NFS (Network File System) má letos 40 let. Jeho tvůrci zavzpomínali na MSST Conference. Sun Microsystems vydal v prosinci 1985 zdrojové kódy NFS vývojářům mimo Sun.

    Ladislav Hagara | Komentářů: 6
    25.9. 13:33 | Komunita

    Po Canonicalu oznámilo také SUSE, že bude podporovat a distribuovat toolkit NVIDIA CUDA (Wikipedie).

    Ladislav Hagara | Komentářů: 0
    25.9. 12:22 | Nová verze

    Laboratoře CZ.NIC vydaly novou verzi 4.27.0 aplikace Datovka, tj. svobodné multiplatformní desktopové aplikace pro přístup k datovým schránkám a k trvalému uchovávání datových zpráv v lokální databázi. Přidány byly funkce pro přerazítkování datových zpráv systémem ISDS. Uživatel muže zvolit zprávy, jejichž časová razítka má aplikace sledovat. Aplikace jej upozorní na časová razítka, která lze přerazítkovat. Uživatel pak může

    … více »
    Ladislav Hagara | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (40%)
     (49%)
     (13%)
     (15%)
     (15%)
     (15%)
     (17%)
     (14%)
     (14%)
    Celkem 112 hlasů
     Komentářů: 9, poslední 24.9. 17:28
    Rozcestník

    pam_access & DNS spoofing

    1.6.2005 13:04 | Přečteno: 1365×

    Používáte PAM modul pam_access? Pak byste měli zbystřit, protože za vhodných podmínek existuje potenciální možnost obejití tohoto modulu.

    Ukázková konfigurace

    Předpokládejme, že součástí autentizace uživatele pro PAM službu sshd je modul pam_access, kterým můžete řídit přístup uživatele k jeho účtu na základě IP adresy, IP sítě nebo domény odkud se uživatel hlásí (v případě lokálního uživatele podle terminálového zařízení, což ale není pro náš případ zajímavé). Nechť obsah konfiguračního souboru /etc/security/access.conf je následující:

    -:root:ALL EXCEPT 127.0.0.1.
    

    a /etc/pam.d/sshd obsahuje v sekci account:

    account    required     /lib/security/pam_access.so
    

    Což znamená, že uživatel root se bude moci přihlásit jen z localhostu. Zdálo by se, že takováto konfigurace je neprůstřelná a dotěrní crackeři snažící se přihlásit jako root přes SSH budou mít smůlu.

    Jenže tomu tak není. Pokud (a teď vyjmenuji ony hypotetické vhodné podmínky)

    1. útočník je schopen podvrhnout dopředné DNS dotazy na doménové jméno localhost. a reverzní na svoji IP 1.2.3.4
    2. pokud nemáte tyto údaje v statické databázi /etc/hosts (nebo resolvujete v pořadi bind host)
    3. a pokud používáte výchozí nastavení OpenSSH démona UseDNS yes,

    tak si může utočník začít hledat nůž na další zářez ve svém terminálu.

    Jak je to možné?

    1. útočník se připojí z IP 1.2.3.4 na server
    2. sshd provede revezní dotaz gethostbyaddr("1.2.3.4")
    3. útočník odpoví localhost.
    4. sshd provede dopředný dotaz gethostbyname("localhost.")
    5. útočník odpoví 1.2.3.4
    6. sshd shledá, že DNS záznamy jsou v pořádku a nastaví PAM_RHOST na localhost
    7. sshd zavolá PAM autentizační proces přes pam_authenticate()
    8. libpam zavolá nepřímo match_from()pam_access.so
    9. match_from() provede gethostbyname("localhost")
    10. match_from() obdrží tentokrát správnou IP adresu 127.0.0.1
    11. match_from() najde shodu v /etc/security/access.conf
    12. a konečně pam_access vratí PAM_SUCCESS

    Kde je zakopán pes a jak se bránit

    Problém spočívá v tom, že PAM důvěřuje DNS systému. Problém je, že tuto důveru zavádí již XSSO standard, konkrétně definice položky PAM_RHOST. A OpenSSH se jí drží, a proto defaultně předává PAMu hostname a ne IP adresu.

    Řešením je vypnutí DNS překladu v sshd démonu volbou UseDNS no a samozřejmě nepoužíváním domenových jmen v konfiguraci modulu pam_access.

    Problematika samozřejmě není omezena jen na pam_access a sshd, ale týká se jakéhokoliv PAM modulu, který rozhoduje na základě doménového jména. Nebo který rozhoduje základě IP adresy, ale služba jej používající mu předává hostname.

           

    Hodnocení: -

    zatím nehodnoceno
            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    1.6.2005 13:18 imro | skóre: 19 | blog: hovado
    Rozbalit Rozbalit vše dobry tip,takych treba viac
    zaujimave.Sice tento pam modul nepouzivam,ale je pekne dozvediet sa nieco viac.Dik za dobry typ.
    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.