abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 01:11 | Nová verze

    UBports, nadace a komunita kolem Ubuntu pro telefony a tablety Ubuntu Touch, vydala Ubuntu Touch 24.04-1.2 a 20.04 OTA-12.

    Ladislav Hagara | Komentářů: 0
    včera 18:00 | Nová verze

    Byla vydána (Mastodon, 𝕏) nová stabilní verze 2.0 otevřeného operačního systému pro chytré hodinky AsteroidOS (Wikipedie). Přehled novinek v oznámení o vydání a na YouTube.

    Ladislav Hagara | Komentářů: 1
    včera 16:00 | Zajímavý software

    WoWee je open-source klient pro MMORPG hru World of Warcraft, kompatibilní se základní verzí a rozšířeními The Burning Crusade a Wrath of the Lich King. Klient je napsaný v C++ a využívá vlastní OpenGL renderer, pro provoz vyžaduje modely, grafiku, hudbu, zvuky a další assety z originální kopie hry od Blizzardu. Zdrojový kód je na GitHubu, dostupný pod licencí MIT.

    NUKE GAZA! 🎆 | Komentářů: 4
    včera 13:33 | IT novinky

    Byl představen ICT Supply Chain Security Toolbox, společný nezávazný rámec EU pro posuzování a snižování kybernetických bezpečnostních rizik v ICT dodavatelských řetězcích. Toolbox identifikuje možné rizikové scénáře ovlivňující ICT dodavatelské řetězce a na jejich podkladě nabízí koordinovaná doporučení k hodnocení a mitigaci rizik. Doporučení se dotýkají mj. podpory multi-vendor strategií a snižování závislostí na vysoce

    … více »
    Ladislav Hagara | Komentářů: 4
    včera 12:22 | Humor

    Nizozemský ministr obrany Gijs Tuinman prohlásil, že je možné stíhací letouny F-35 'jailbreaknout stejně jako iPhony', tedy upravit jejich software bez souhlasu USA nebo spolupráce s výrobcem Lockheed Martin. Tento výrok zazněl v rozhovoru na BNR Nieuwsradio, kde Tuinman naznačil, že evropské země by mohly potřebovat větší nezávislost na americké technologii. Jak by bylo jailbreak možné technicky provést pan ministr nijak nespecifikoval, nicméně je známé, že izraelské letectvo ve svých modifikovaných stíhačkách F-35 používá vlastní software.

    NUKE GAZA! 🎆 | Komentářů: 21
    včera 06:00 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 162 (pdf).

    Ladislav Hagara | Komentářů: 0
    včera 05:55 | IT novinky

    Sdružení CZ.NIC, správce české národní domény, zveřejnilo Domain Report za rok 2025 s klíčovými daty o vývoji domény .CZ. Na konci roku 2025 bylo v registru české národní domény celkem 1 515 860 s koncovkou .CZ. Průměrně bylo měsíčně zaregistrováno 16 222 domén, přičemž nejvíce registrací proběhlo v lednu (18 722) a nejméně pak v červnu (14 559). Podíl domén zabezpečených pomocí technologie DNSSEC se po několika letech stagnace výrazně

    … více »
    Ladislav Hagara | Komentářů: 9
    18.2. 18:33 | IT novinky

    Google představil telefon Pixel 10a. S funkci Satelitní SOS, která vás spojí se záchrannými složkami i v místech bez signálu Wi-Fi nebo mobilní sítě. Cena telefonu je od 13 290 Kč.

    Ladislav Hagara | Komentářů: 7
    18.2. 16:22 | Komunita

    Byl publikován přehled dění a novinek z vývoje Asahi Linuxu, tj. Linuxu pro Apple Silicon. Fedora 43 Asahi Remix s KDE Plasma už funguje na M3. Zatím ale bez GPU akcelerace. Vývojáře lze podpořit na Open Collective a GitHub Sponsors.

    Ladislav Hagara | Komentářů: 0
    18.2. 14:00 | IT novinky

    Red Hat představil nový nástroj Digital Sovereignty Readiness Assessment (GitHub), který organizacím umožní vyhodnotit jejich aktuální schopnosti v oblasti digitální suverenity a nastavit strategii pro nezávislé a bezpečné řízení IT prostředí.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (18%)
     (6%)
     (0%)
     (11%)
     (27%)
     (3%)
     (5%)
     (2%)
     (12%)
     (27%)
    Celkem 908 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Příkaz sudo bylo možné obelstít nastavením času

    V aktuálních verzích 1.7.10p7 a 1.8.6p7 programu sudo byl řešen bezpečnostní problém CVE-2013-1775. Příkaz sudo bylo možné obelstít nastavením času. Při spuštění příkazu sudo a zadání hesla si sudo poznamená čas zadání hesla a pokud uživatel alespoň jednou za 5 minut příkaz sudo opětovně spouští, tak heslo už není vyžadováno. Spuštěním sudo -k je heslo zapomenuto a při následujícím spuštění příkazu sudo je uživatel opět vyzván k jeho zadání. Problémem bylo, že zapomenutí hesla ve skutečnosti znamenalo vynulování uloženého času, tj. nastavení času na počátek unixového času, tj. nastavení na 1. ledna 1970 01:00.00. Získal-li útočník přístup k počítači, na kterém byl přihlášený uživatel, který předtím úspěšně použil příkaz sudo a útočník mohl s právy tohoto uživatele na počítači změnit čas (v některých distribucích standardně povoleno), stačilo mu nastavit čas na 1. ledna 1970 01:00.00, spustit sudo -k a bez znalosti hesla mohl spouštět s právy administrátora všechny příkazy povolené v /etc/sudoers (v některých distribucích standardně povoleno úplně vše).

    6.3.2013 06:58 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    6.3.2013 08:19 pesspi | skóre: 7 | blog: hateblog
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Tak neviem ale na mojom pocitaci moze cas menit len root, ja by utocnik ktory ziska moj normalny pristup zmenil cas?
    Jakub Lucký avatar 6.3.2013 08:38 Jakub Lucký | skóre: 40 | Praha
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    No, v případě propracovaného útoku by šlo zneužít sítě a NTP
    If you understand, things are just as they are; if you do not understand, things are just as they are.
    6.3.2013 08:30 psc
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    útočník mohl s právy tohoto uživatele na počítači změnit čas (v některých distribucích standardně povoleno)
    V kterých distribucích má ne-root defaultně povoleno měnit čas ?
    6.3.2013 08:40 Michal Vyskočil | skóre: 60 | blog: miblog | Praha
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    (v některých distribucích standardně povoleno úplně vše).
    Asi ubuntu
    When your hammer is C++, everything begins to look like a thumb.
    6.3.2013 10:40 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Pokud jsem to pochopil, tak bylo napsáno "přístup k uživateli, který použil sudo", (pak stejně měl práva roota a mohl si změnit nejen čas, ale i jakýkoliv jiný přikaz)
    Tarmaq avatar 6.3.2013 13:30 Tarmaq | skóre: 39
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    znat heslo uzivatele "franta" jeste prece neznamena, ze muzu po prihlaseni jako "franta" pouzivat sudo, to prece zalezi na nastaveni v /etc/sudoers - vim ze v Ubuntu je to takhle defaultne..
    Don't panic!
    6.3.2013 23:21 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Získal-li útočník přístup k počítači, na kterém byl přihlášený uživatel, který předtím úspěšně použil příkaz sudo a útočník mohl s právy tohoto uživatele na počítači změnit čas (v některých distribucích standardně povoleno), stačilo mu nastavit čas na 1. ledna 1970 01:00.00,
    tohle chápu tak, že se útočník vlomil na uživatele, který použil předtím příkaz sudo, takže v sudoers je a navíc je na něm v čase, kdy už legální majitel sudo použil, takže útočníkovi další sudo příkaz projde bez dotazu na heslo. sudo příkaz tedy může použít i v situaci, kdy se do shellu vlomil bez znalosti hesla, a další sudo příkazy fungují i bez měnění času.
    7.3.2013 00:19 Ladislav Hagara | skóre: 106 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Možný příklad zneužití: sedím v hospodě s notebookem. Potřebuji řešit něco systémového, tak spustím příkaz sudo. Tak je to v dané distribuci doporučeno. Donesou mi večeři. Kámoš by potřeboval na netu něco vyhledat. Spustím sudo -k pro reset hesla a s jistotou, že kámoš nemůže na notebooku nic provést, mu jej půjčím. Ten změní čas na 1. ledna 1970 01:01:01, spustí sudo s příkazem adduser a vytvoří si na mém notebooku účet. Při posledním knedlíku mi na notebooku nastaví zpět správný čas a notebook s poděkováním vrátí.

    Normálně by sudo vyžadovalo heslo, byl proveden reset hesla. Reset ale ve skutečnosti znamenal, že si sudo poznačilo čas posledního použití 1. ledna 1970 01:00.00. Kámoš nastavil čas na 1. ledna 1970 01:01:01. Při spuštění sudo adduser nebylo heslo vyžadováno, protože rozdíl časů byl menší než 5 minut.
    7.3.2013 08:51 pesspi | skóre: 7 | blog: hateblog
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    > Ten změní čas na 1. ledna 1970 01:01:01

    Jak ked nema root pristup a nevie tvoje heslo?
    8.3.2013 00:09 Ladislav Hagara | skóre: 106 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Z oznámení: The other way is by a user logged in to a desktop environment that allows changes to the date and time.
    Některá grafická prostředí jsou tak uživatelsky "přátelská", že to prostě povolí.
    Ono se často řeší v diskusích: proč mám psát heslo roota, když si chci jenom nastavit správný čas, proč mám psát heslo roota, když si chci jenom přidat tiskárnu.
    8.3.2013 15:10 Rovano
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    V případě času to rozumný člověk nechá na automatice. Tiskárny taky nepřidává jak na běžícím páse, že? A heslo? Otázka 2 vteřin.
    12.3.2013 09:03 Radek
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Takze kdyz chce pouzivat Linux bezny uzivatel, ktery presel z Windows, tak si sam nemuze zmenit ani cas, nastavit tiskarnu? Takze je to system jen pro odborniky? Na co bude sekretarce dobre znat sudo, nepotrebuje to k praci, proste to pouziva na praci s textem apod. Je pak smutne, ze si sama nemuze nastavit i takove blbosti, to aby pak kazdy kdo chce ve firme usetril a nasadil tam linux, tak aby mel po ruce jeste jednoho odbornika, ktery jim tam bude spoustet prikazy pod rootem. Bezny uzivatel neni odbornik a ani jim nechce byt!
    pavlix avatar 12.3.2013 09:41 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Takze kdyz chce pouzivat Linux bezny uzivatel, ktery presel z Windows, tak si sam nemuze zmenit ani cas, nastavit tiskarnu?
    Záleží na tom, jestli má administrátorské oprávnění.
    Takze je to system jen pro odborniky?
    Non sequitur.
    Na co bude sekretarce dobre znat sudo
    Na co bude sekretářce hrát si na ajťáka, švindlovat s časem a přidávat tiskárny?
    kazdy kdo chce ve firme usetril a nasadil tam linux, tak aby mel po ruce jeste jednoho odbornika
    To zní jako ve firmách s Windows dělaly sekretářky zároveň ajťáky.
    Bezny uzivatel neni odbornik a ani jim nechce byt!
    Hranici mezi odborníkem a uživatelem má většina linuxových distribucí zvládnutou velmi dobře.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    Jakub Lucký avatar 12.3.2013 10:29 Jakub Lucký | skóre: 40 | Praha
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Já bych admina ve vaší firmě dělat nechtěl. Jsem zodpovědný za funkčnost systémů a budete na mě křičet, jakmile cokoliv přestane fungovat, ale dovolíte každé ženské, co má počítač místo psacího stroje, aby s ním dělala věci, kterými lze počítač znefunkčnit?
    If you understand, things are just as they are; if you do not understand, things are just as they are.
    pavlix avatar 8.3.2013 15:24 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Některá grafická prostředí jsou tak uživatelsky "přátelská", že to prostě povolí.
    Která? Momentálně o žádném nevím a rád bych si to vyzkoušel, popřípadě nahlásil jako bezpečnostní chybu.
    proč mám psát heslo roota, když si chci jenom nastavit správný čas
    Řešení: NTP, v linuxových distribucích běžně funguje.
    proč mám psát heslo roota, když si chci jenom přidat tiskárnu.
    Řešení: Nepřidávat tiskárny. Pravda, vyžaduje to trochu práce na straně tiskového systému, nevidím důvod, proč by měl člověk po fyzickém připojení tiskárny (ať už USB nebo Ethernet) ještě oznamovat počítači, že ji přidal (s výjimkou snad uvolnění firewallu pro Multicast DNS). Pro přidání flashky taky nejdu do seznamu přidaných flashek a neklikám na plus.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    8.3.2013 19:32 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Otázka jaké činnosti, které považujeme za "běžné", by se daly provádět bez rootovských práv je celkem důležitá a netriviální. Pokud si vzpomenete tak asi před půl rokem až rokem tady proběhla zprávička (a diskuse), jak Linus prskal, že v openSUSE jeho dcery je potřeba root oprávnění a root heslo, když se dcera potřebovala ve škole připojit k nějaké školní tiskárně. (snad si to dobře pamatuji, hledat se mi to nechtělo)
    pavlix avatar 8.3.2013 20:02 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Otázka jaké činnosti, které považujeme za "běžné", by se daly provádět bez rootovských práv je celkem důležitá a netriviální.
    Možná i proto se této otázky můj komentář nedotýká.
    Pokud si vzpomenete tak asi před půl rokem až rokem tady proběhla zprávička (a diskuse), jak Linus prskal, že v openSUSE jeho dcery je potřeba root oprávnění a root heslo, když se dcera potřebovala ve škole připojit k nějaké školní tiskárně.
    Pokud si přečteš pečlivěji komentář, na který reaguješ, pravděpodobně zjistíš, že s Linusem v tomto naprosto souhlasím.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    8.3.2013 21:34 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Já můj komentář nepsal jako polemiku hájící jiný názor. Pouze jako poznámku, že tady je dost věcí nedořešených. (Podobně NTP je jistě fajn, ale asi by bylo také zajímavé mít dynamické nastavování NTP serverů/peerů, protože i když mám NTP nastavené, zahibernuji si systém a sednu do letadla, tak po výstupu ve státech mám časové servery dosti daleko.)
    pavlix avatar 8.3.2013 22:52 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Já můj komentář nepsal jako polemiku hájící jiný názor. Pouze jako poznámku, že tady je dost věcí nedořešených.
    To jsem psal už já :).
    Podobně NTP je jistě fajn, ale asi by bylo také zajímavé mít dynamické nastavování NTP serverů/peerů, protože i když mám NTP nastavené
    To je velmi jednoduché a mám za to, že to některé distribuce používají/používaly.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    9.3.2013 19:00 Ladislav Hagara | skóre: 106 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    14.3.2013 11:24 Lol Phirae | skóre: 23
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    To je panečku user-friendly pokrok, "pokročilá" nastavení holt nejsou pro blbce. :-D
    pavlix avatar 14.3.2013 17:53 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    Až na komplikovanou cestu (trojici prefixovaných řetězců) v dbusu je toto ideální způsob, jak něco spolehlivě testovat a tento test předat dalším.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    14.3.2013 13:53 pesspi | skóre: 7 | blog: hateblog
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    V ubuntu 10.04 program gdbus nie je, ani cez "apt-cache search gdbus" som ho nenasiel.
    D.A.Tiger avatar 6.3.2013 20:43 D.A.Tiger | skóre: 8 | Brno
    Rozbalit Rozbalit vše Re: Příkaz sudo bylo možné obelstít nastavením času
    V kterých distribucích má ne-root defaultně povoleno měnit čas ?
    No, v Debian to určitš nebude :-D
    Radost z toho, že někdo objeví něco nového, je omyl starý 6000 let... (Jean Paul) | anthill inside

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.