abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:00 | Zajímavý článek

    Nevidomý uživatel Linuxu v blogu upozornil na tristní stav přístupnosti na linuxovém desktopu (část první, druhá, závěr), přičemž stížnosti jsou podobné jako v roce 2022. Vyvolal bouřlivou odezvu. Následně např. Georges Stavracas shrnul situaci v GNOME. Debata o jiném aspektu přístupnosti, emulaci vstupu pod Waylandem, také proběhla na Redditu.

    Fluttershy, yay! | Komentářů: 0
    dnes 03:00 | Komunita

    DevConf.CZ 2025, tj. open source komunitní konference sponzorovaná společností Red Hat, proběhne od 12. do 14. června v Brně na FIT VUT. Publikován byl program a spuštěna byla registrace.

    Ladislav Hagara | Komentářů: 0
    včera 18:22 | Nová verze

    Byla vydána nová major verze 28.0 programovacího jazyka Erlang (Wikipedie) a související platformy OTP (Open Telecom Platform, Wikipedie). Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 13:11 | Zajímavý článek

    Český telekomunikační úřad zveřejnil Výroční zprávu za rok 2024 (pdf), kde shrnuje své aktivity v loňském roce a přináší i základní popis situace na trhu. Celkový objem přenesených mobilních dat za rok 2024 dosáhl dle odhadu hodnoty přibližně 1,73 tis. PB a jeho meziroční nárůst činí zhruba 30 %. Průměrná měsíční spotřeba dat na datovou SIM kartu odhadem dosáhla 12,5 GB – v předchozím roce šlo o 9,8 GB.

    Ladislav Hagara | Komentářů: 6
    včera 12:33 | IT novinky

    Z novinek představených na Google I/O 2025: Přehledy od AI (AI Overviews) se rozšiřují do dalších zemí. Užitečné, syntetizované přehledy od generativní AI jsou nově k dispozici i českým uživatelům Vyhledávače.

    Ladislav Hagara | Komentářů: 0
    včera 11:44 | IT novinky

    Šestice firem označovaných jako „MAMAAN“ – tedy Meta (Facebook, Instagram), Alphabet (Google), Microsoft, Apple, Amazon a Netflix – je zodpovědná za více než padesát procent světového internetového provozu. Dalšími velkými hráči jsou TikTok a Disney+. Společně tak zásadně určují podobu digitálního prostředí, spotřebitelského chování i budoucích trendů v oblasti technologií. I přesto, že se podíl těchto gigantů od roku 2023 o něco snížil, jejich dominantní postavení zvyšuje volání po regulaci.

    Ladislav Hagara | Komentářů: 4
    včera 11:33 | IT novinky

    Evropská komise (EK) navrhuje zavést plošný poplatek ve výši dvou eur (zhruba 50 Kč) za každý malý balík vstupující do Evropské unie. Poplatek se má týkat balíků v hodnotě do 150 eur (zhruba 3700 Kč), které v EU nepodléhají clu. V loňském roce bylo do EU doručeno kolem 4,6 miliardy takovýchto balíků. Poplatek má krýt náklady na kontroly rostoucího počtu zásilek levného zboží, které pochází především z Číny.

    Ladislav Hagara | Komentářů: 16
    20.5. 18:11 | IT novinky

    Dnes a zítra probíhá vývojářská konference Google I/O 2025. Sledovat lze na YouTube a na síti 𝕏 (#GoogleIO).

    Ladislav Hagara | Komentářů: 0
    20.5. 15:22 | Komunita

    V Bostonu probíhá konference Red Hat Summit 2025. Vybrané přednášky lze sledovat na YouTube. Dění lze sledovat na síti 𝕏 (#RHSummit).

    Ladislav Hagara | Komentářů: 0
    20.5. 15:00 | Nová verze

    Společnost Red Hat oficiálně oznámila vydání Red Hat Enterprise Linuxu 10. Vedle nových vlastností přináší také aktualizaci ovladačů a předběžné ukázky budoucích technologií. Podrobnosti v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 6
    Jaký je váš oblíbený skriptovací jazyk?
     (56%)
     (27%)
     (8%)
     (2%)
     (0%)
     (0%)
     (6%)
    Celkem 62 hlasů
     Komentářů: 5, poslední 20.5. 20:57
    Rozcestník

    pam_access & DNS spoofing

    1.6.2005 13:04 | Přečteno: 1362×

    Používáte PAM modul pam_access? Pak byste měli zbystřit, protože za vhodných podmínek existuje potenciální možnost obejití tohoto modulu.

    Ukázková konfigurace

    Předpokládejme, že součástí autentizace uživatele pro PAM službu sshd je modul pam_access, kterým můžete řídit přístup uživatele k jeho účtu na základě IP adresy, IP sítě nebo domény odkud se uživatel hlásí (v případě lokálního uživatele podle terminálového zařízení, což ale není pro náš případ zajímavé). Nechť obsah konfiguračního souboru /etc/security/access.conf je následující:

    -:root:ALL EXCEPT 127.0.0.1.
    

    a /etc/pam.d/sshd obsahuje v sekci account:

    account    required     /lib/security/pam_access.so
    

    Což znamená, že uživatel root se bude moci přihlásit jen z localhostu. Zdálo by se, že takováto konfigurace je neprůstřelná a dotěrní crackeři snažící se přihlásit jako root přes SSH budou mít smůlu.

    Jenže tomu tak není. Pokud (a teď vyjmenuji ony hypotetické vhodné podmínky)

    1. útočník je schopen podvrhnout dopředné DNS dotazy na doménové jméno localhost. a reverzní na svoji IP 1.2.3.4
    2. pokud nemáte tyto údaje v statické databázi /etc/hosts (nebo resolvujete v pořadi bind host)
    3. a pokud používáte výchozí nastavení OpenSSH démona UseDNS yes,

    tak si může utočník začít hledat nůž na další zářez ve svém terminálu.

    Jak je to možné?

    1. útočník se připojí z IP 1.2.3.4 na server
    2. sshd provede revezní dotaz gethostbyaddr("1.2.3.4")
    3. útočník odpoví localhost.
    4. sshd provede dopředný dotaz gethostbyname("localhost.")
    5. útočník odpoví 1.2.3.4
    6. sshd shledá, že DNS záznamy jsou v pořádku a nastaví PAM_RHOST na localhost
    7. sshd zavolá PAM autentizační proces přes pam_authenticate()
    8. libpam zavolá nepřímo match_from()pam_access.so
    9. match_from() provede gethostbyname("localhost")
    10. match_from() obdrží tentokrát správnou IP adresu 127.0.0.1
    11. match_from() najde shodu v /etc/security/access.conf
    12. a konečně pam_access vratí PAM_SUCCESS

    Kde je zakopán pes a jak se bránit

    Problém spočívá v tom, že PAM důvěřuje DNS systému. Problém je, že tuto důveru zavádí již XSSO standard, konkrétně definice položky PAM_RHOST. A OpenSSH se jí drží, a proto defaultně předává PAMu hostname a ne IP adresu.

    Řešením je vypnutí DNS překladu v sshd démonu volbou UseDNS no a samozřejmě nepoužíváním domenových jmen v konfiguraci modulu pam_access.

    Problematika samozřejmě není omezena jen na pam_access a sshd, ale týká se jakéhokoliv PAM modulu, který rozhoduje na základě doménového jména. Nebo který rozhoduje základě IP adresy, ale služba jej používající mu předává hostname.

           

    Hodnocení: -

    zatím nehodnoceno
            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    1.6.2005 13:18 imro | skóre: 19 | blog: hovado
    Rozbalit Rozbalit vše dobry tip,takych treba viac
    zaujimave.Sice tento pam modul nepouzivam,ale je pekne dozvediet sa nieco viac.Dik za dobry typ.
    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.