Zero Day Initiative zveřejnila informace o 6 bezpečnostních chybách (1, 2, 3, 4, 5, 6) v MTA Exim. Nejvážnější z nich CVE-2023-42115 má CVSS 9.8. Na opravě chyb se pracuje.
Knihovna libvpx byla vydána ve verzi 1.13.1. Řešena je kritická bezpečnostní chyba CVE-2023-5217 (heap buffer overflow in vp8 encoding). Chyba je již opravena také v Chrome / Chromium 117.0.5938.132 a Firefoxu 118.0.1.
Balíček kmod s nástroji pro práci s linuxovými moduly byl vydán ve verzi 31. Nově umí modprobe zavést modul nacházející se v libovolném adresáři (# modprobe ./drivers/gpu/drm/i915/i915.ko).
Adventura Trüberbrook je na portále GOG.com zdarma, akce trvá do 2. října.
Sound Open Firmware, projekt Linux Foundation, open source audio DSP firmware a SDK, byl vydán ve verzi 2.7.0. Z novinek lze vypíchnout podporu platformy AMD Van Gogh.
Richard Stallman v den oslav 40. výročí GNU oznámil, že má rakovinu (YouTube).
DIY trackball Ploopy má novou variantu Adept, na rozdíl od předchozích používá 44mm kouli, má symetrický tvar a šest tlačítek, snímač zůstává PMW-3360, novinkou je použití Raspberry Pi Pico, na kterém běží firmware QMK s podporou grafické konfigurační aplikace VIA. Předobjednávky jsou otevřeny za ceny 80-105 CAD.
Probíhá Meta Connect 2023. Společnost Meta představuje své novinky v oblasti AI a virtuální, smíšené a rozšířené reality. Představeny byly nové chytré brýle Ray-Ban | Meta a headset Meta Quest 3.
Eben Upton oficiálně představil (YouTube) nové Raspberry Pi 5 (YouTube). Je více než 2x výkonnější než jeho předchůdce, model 4B.
Byl vydán (YouTube) Counter-Strike 2. Nativně také pro Linux. Jedná se o největší technologický skok v historii této populární herní série.
SSHD to samozrejme respektovat ma.Kam moje znalost sahá, tak zamykání hesla se dotýká jen pole heslo v /etc/shadow, a tudíž by takovéto tvrzení bylo potřeba něčím podložit. Navíc bych docela rád věděl, jak pak konkrétnímu uživateli nedovolit přihlášení heslem, ale jen SSH klíčem, nacož se v linuxových distribucích pokud vím odjakživa používalo právě zamykání hesla pomocí
passwd -l
.
Než něco začnete používat, bývá dobré si přečíst dokumentaci:
-l, --lock Lock the password of the named account. This option disables a password by changing it to a value which matches no possible encrypted value (it adds a ´!´ at the beginning of the password).
Ať to čtu, jak to čtu, není tam ani slovo o tom, že by tento příkaz zamykal uživatele. Píše se tam, že zamyká jeho heslo, a to tak, že změní jeho heslo (přesněji jeho hash) na hodnotu, která nemůže být hasnem žádného hesla.
Z toho mi vychází, že není absolutně žádný důvod předpokládat, že by tato operace měla zabránit přihlášení s takovou metodou autentizace, která se na ten hash vůbec nedívá. Pokud chcete uživateli zakázat přihlášení, proč raději třeba pomocí "chage -E
" nenastavíte datum vypršení účtu na včerejšek?
Mar 15 16:18:44 pocitac sshd[15000]: User xxx not allowed because account is locked
Dalsi veci je prenositelnost. Zatimco passwd -l
funguje jen na Linuxu, ale treba v BSD znamena neco jineho (a jestli si dobre pamatuji, tak v POSIXu neni), tak chage
je jen na nekterych distribucich Linuxu. A vzhledem k tomu, ze nevime, co dotycny pouziva (ano, vim, ze zminoval passwd -l a je to v sekci Linuxova poradna), neni asi vhodne na to spolehat.
OpenSSH naopak obvykle zamykani uctu (a nam je opravdu jedno, zda se jedna o uzivatele nebo program, takze argument o zamykani "uzivatele" je mimo misu) respektuje
…a příkaz, který tazatel použil, podle jeho vlastní manuálové stránky, žádné uzamčení účtu neprovádí. Zamyká heslo. To není slovíčkaření, protože v okamžiku, kdy se uživatel přihlašuje bez použití hesla, je tento rozdíl, jak je vidět, velmi podstatný.
neni asi vhodne na to spolehat.
Rozhodně je vhodnější spoléhat na zdokumentované chování existujících příkazů, než spoléhat na něco, co dokumentace nepopisuje a v některých verzích (viz níže) dokonce výslovně upozorňuje, že příkaz nedělá…
Obavam se, ze pisete jen svuj osobni nazor.Obávám se, že narozdíl od vás Michal ten názor podložil alespoň nějakou dokumentací, zatímco vy zatím vaříte z vody.
-l, --lock Lock the password of the named account. This option disables a password by changing it to a value which matches no possible encrypted value (it adds a ´!´ at the beginning of the password). Note that this does not disable the account. The user may still be able to login using another authentication token (e.g. an SSH key). To disable the account, administrators should use usermod --expiredate 1 (this set the account's expire date to Jan 2, 1970). Users with a locked password are not allowed to change their password.
s timto problemem jsem se jiz parkrat setkal. Na Linuxu je rozdil mezi zamcenim hesla uctu a zamcenim vlastniho uctu. V prvnim pripage ucet stale funguje, jen neni mozne pouzivat heslo - predpokladam, ze to je to, co se stalo Vam.
Viz.:chage -l foouser
Last password change : Jan 05, 2012
Password expires : never
Password inactive : never
Account expires : Jan 01, 2012
Minimum number of days between password change : 0
Maximum number of days between password change : 99999
Number of days of warning before password expires : 7
Jedna se o 'Account expires' vs 'Password expires' - pokud chcete zablokovat cely ucet, musite nastavit 'Account expires' do minulosti.
PS: Pripadne je take mozne zmenit shell uzivatele na /bin/false.
ssh -N testacct@linuxserver.cconn.info -L 2525:127.0.0.1:25připojí localhost port 2525 na serverový mailer. A může generovat spamy, kde jako odesílací stroj bude 127.0.0.1.
usermod -s /bin/false tvujuzivatel
/bin/false -c "prikaz"
S tim tunelovanim by to slo. Byly doby kdy ssh bylo pouze pro adminy, zatimco "normalni" uzivatele pouzivali ssl-telnet.
/bin/nologin
shelem (jako backuppc
) tak su -s /bin/bash backuppc
mě to nahodí do shelu ale ssh user@host "/bin/bash -i"
z jiného stroje ne.
ale i na spousteni prikazuNikoliv. Doporučuju to vyzkoušet.
Tiskni
Sdílej: