abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 02:33 | Nová verze

    Po více než roce vývoje od vydání verze 5.40 byla vydána nová stabilní verze 5.42 programovacího jazyka Perl (Wikipedie). Do vývoje se zapojilo 64 vývojářů. Změněno bylo přibližně 280 tisíc řádků v 1 500 souborech. Přehled novinek a změn v podrobném seznamu.

    Ladislav Hagara | Komentářů: 0
    dnes 01:33 | Nová verze

    Byla vydána nová stabilní verze 7.5 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 138. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 16:33 | Zajímavý software

    Sniffnet je multiplatformní aplikace pro sledování internetového provozu. Ke stažení pro Windows, macOS i Linux. Jedná se o open source software. Zdrojové kódy v programovacím jazyce Rust jsou k dispozici na GitHubu. Vývoj je finančně podporován NLnet Foundation.

    Ladislav Hagara | Komentářů: 0
    včera 12:33 | Nová verze

    Byl vydán Debian Installer Trixie RC 2, tj. druhá RC verze instalátoru Debianu 13 s kódovým názvem Trixie.

    Ladislav Hagara | Komentářů: 0
    včera 03:33 | Komunita

    Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za červen (YouTube).

    Ladislav Hagara | Komentářů: 0
    včera 02:33 | Nová verze

    Libreboot (Wikipedie) – svobodný firmware nahrazující proprietární BIOSy, distribuce Corebootu s pravidly pro proprietární bloby – byl vydán ve verzi 25.06 "Luminous Lemon". Přidána byla podpora desek Acer Q45T-AM a Dell Precision T1700 SFF a MT. Současně byl ve verzi 25.06 "Onerous Olive" vydán také Canoeboot, tj. fork Librebootu s ještě přísnějšími pravidly.

    Ladislav Hagara | Komentářů: 0
    včera 01:33 | Komunita

    Licence GNU GPLv3 o víkendu oslavila 18 let. Oficiálně vyšla 29. června 2007. Při té příležitosti Richard E. Fontana a Bradley M. Kuhn restartovali, oživili a znovu spustili projekt Copyleft-Next s cílem prodiskutovat a navrhnout novou licenci.

    Ladislav Hagara | Komentářů: 0
    2.7. 16:55 | Nová verze

    Svobodný nemocniční informační systém GNU Health Hospital Information System (HIS) (Wikipedie) byl vydán ve verzi 5.0 (Mastodon).

    Ladislav Hagara | Komentářů: 0
    2.7. 16:22 | Komunita

    Open source mapová a navigační aplikace OsmAnd (OpenStreetMap Automated Navigation Directions, Wikipedie, GitHub) oslavila 15 let.

    Ladislav Hagara | Komentářů: 1
    2.7. 11:55 | Zajímavý software

    Vývojář Spytihněv, autor počítačové hry Hrot (Wikipedie, ProtonDB), pracuje na nové hře Brno Transit. Jedná se o příběhový psychologický horor o strojvedoucím v zácviku, uvězněném v nejzatuchlejším metru východně od všeho, na čem záleží. Vydání je plánováno na čtvrté čtvrtletí letošního roku.

    Ladislav Hagara | Komentářů: 38
    Jaký je váš oblíbený skriptovací jazyk?
     (59%)
     (28%)
     (7%)
     (2%)
     (0%)
     (1%)
     (3%)
    Celkem 347 hlasů
     Komentářů: 16, poslední 8.6. 21:05
    Rozcestník

    pam_access & DNS spoofing

    1.6.2005 13:04 | Přečteno: 1365×

    Používáte PAM modul pam_access? Pak byste měli zbystřit, protože za vhodných podmínek existuje potenciální možnost obejití tohoto modulu.

    Ukázková konfigurace

    Předpokládejme, že součástí autentizace uživatele pro PAM službu sshd je modul pam_access, kterým můžete řídit přístup uživatele k jeho účtu na základě IP adresy, IP sítě nebo domény odkud se uživatel hlásí (v případě lokálního uživatele podle terminálového zařízení, což ale není pro náš případ zajímavé). Nechť obsah konfiguračního souboru /etc/security/access.conf je následující:

    -:root:ALL EXCEPT 127.0.0.1.
    

    a /etc/pam.d/sshd obsahuje v sekci account:

    account    required     /lib/security/pam_access.so
    

    Což znamená, že uživatel root se bude moci přihlásit jen z localhostu. Zdálo by se, že takováto konfigurace je neprůstřelná a dotěrní crackeři snažící se přihlásit jako root přes SSH budou mít smůlu.

    Jenže tomu tak není. Pokud (a teď vyjmenuji ony hypotetické vhodné podmínky)

    1. útočník je schopen podvrhnout dopředné DNS dotazy na doménové jméno localhost. a reverzní na svoji IP 1.2.3.4
    2. pokud nemáte tyto údaje v statické databázi /etc/hosts (nebo resolvujete v pořadi bind host)
    3. a pokud používáte výchozí nastavení OpenSSH démona UseDNS yes,

    tak si může utočník začít hledat nůž na další zářez ve svém terminálu.

    Jak je to možné?

    1. útočník se připojí z IP 1.2.3.4 na server
    2. sshd provede revezní dotaz gethostbyaddr("1.2.3.4")
    3. útočník odpoví localhost.
    4. sshd provede dopředný dotaz gethostbyname("localhost.")
    5. útočník odpoví 1.2.3.4
    6. sshd shledá, že DNS záznamy jsou v pořádku a nastaví PAM_RHOST na localhost
    7. sshd zavolá PAM autentizační proces přes pam_authenticate()
    8. libpam zavolá nepřímo match_from()pam_access.so
    9. match_from() provede gethostbyname("localhost")
    10. match_from() obdrží tentokrát správnou IP adresu 127.0.0.1
    11. match_from() najde shodu v /etc/security/access.conf
    12. a konečně pam_access vratí PAM_SUCCESS

    Kde je zakopán pes a jak se bránit

    Problém spočívá v tom, že PAM důvěřuje DNS systému. Problém je, že tuto důveru zavádí již XSSO standard, konkrétně definice položky PAM_RHOST. A OpenSSH se jí drží, a proto defaultně předává PAMu hostname a ne IP adresu.

    Řešením je vypnutí DNS překladu v sshd démonu volbou UseDNS no a samozřejmě nepoužíváním domenových jmen v konfiguraci modulu pam_access.

    Problematika samozřejmě není omezena jen na pam_access a sshd, ale týká se jakéhokoliv PAM modulu, který rozhoduje na základě doménového jména. Nebo který rozhoduje základě IP adresy, ale služba jej používající mu předává hostname.

           

    Hodnocení: -

    zatím nehodnoceno
            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    1.6.2005 13:18 imro | skóre: 19 | blog: hovado
    Rozbalit Rozbalit vše dobry tip,takych treba viac
    zaujimave.Sice tento pam modul nepouzivam,ale je pekne dozvediet sa nieco viac.Dik za dobry typ.
    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.