Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Sécurité Ubuntu

81 réponses
Avatar
pipantal
Bonsoir,

Je lis qu'ubuntu c'est du windows.

En terme de sécurité, Ubuntu ne permet pas le log en root, c'est bien, non ?

Des logiciels demande parfois le mot de passe administrateur pour
s'exécuter, est-ce là les problèmes de sécurité ? Et à quel niveau
est-ce problématique ?

Merci de vos réponses.

PS : C'est pas du troll, ahuris s'abstenir.

10 réponses

Avatar
Riquer Vincent
Pierre P a écrit :
j'ai dû louper un truc



Il est recommandé de suivre les threads auxquels on répond.

<session de rattrapage>

Il était question de donner à un utilisateur en qui on n'a pas confiance
un accès à less en sudo *sur certains fichiers uniquement*.

Mais, si je fais :
$ sudo less /fichier/auquel/j'ai/accès

et que dans less je tape !sh, j'obtiens :
#

et si je tape
# whoami
ça retourne :
root

Pwnd!

</session de rattrapage>
--
Vincent Riquer

BOFH excuse #224:

Jan 9 16:41:27 huber su: 'su root' succeeded for .... on /dev/pts/1
Avatar
Doug713705
Le Tue, 15 Dec 2009 08:06:55 +0800, Stephane TOUGARD a gâché de la bande
passante pour nous écrire :

Stéphane CARPENTIER wrote:
Sans etre indiscret, t'es etudiant ? au chomage ? a la retraite ? a un
tout autre metier ?



Mouarf.



Il y a un concours de connerie pour rivaliser avec Pandi-Panda et JKB ?



T'es pas du genre à te mettre les gens à dos toi ;-)

--
@+
Doug - Linux user #307925 - Slackware64 roulaize ;-)
[ Plus ou moins avec une chance de peut-être ]
Avatar
Stéphane CARPENTIER
Pierre P wrote:
Stéphane CARPENTIER a écrit :
Pierre P wrote:
Riquer Vincent a écrit :
Nicolas George a écrit :
olive , dans le message <hg33kv$2ajh$, a écrit :
Tu pourrais détailler la manip s'il te plait ? Je viens d'essayer,
mais ça ne marche pas chez moi.


less machin
!sh<entrée>


Tiens oui, alors ça je ne connaissais pas. la prochaine fois je ne
donnerai que (z)cat.


Si quelqu'un peut m'expliquer


Ça a été fait par Nicolas dans ce que tu cite.

Chez moi commande !sh ou ! ça marche pas


Tu as essayé de faire ce qu'il expliquait ou tu n'a essayé que la
deuxième ligne toute seule ?

Par ailleurs, les droits de /etc/shadow ne permettent pas la lecture si
on n'est pas root


Ça tombe bien, c'est de ça qu'il est question. Dans le message original,
Vincent expliquait qu'il avait donné les droits d'admin à l'utilisateur
pour l'utilisation de la commande commande less.

Si tu ne lis pas la moitié des messages, tu ne risques pas de comprendre.



Ben en fait, je suis dans mon terminal

Je tape par exemple less /etc/shadow



Je répète ce qu'il a écrit :
«
J'ai fait un compte, avec un accès sudo ne permettant de ne lancer que
less, zless, cat et zcat avec comme seuls arguments possibles les logs
du serveur mail.
»

Le but de la manœuvre ici est d'utiliser les droits d'administration,
donnés à less pour lire les fichiers de logs, pour lire le fichier
/etc/swhadow. Il faut donc d'abord donner les droits de faire « sudo
less /var/log/fichier.log », puis l'exécuter.

Mais si tu peux faire sudo less sur un autre fichier, ça marche aussi
s'il y a les droits. Ce qui est l'utilisation normale. Ce qui n'est pas
l'utilisation normale, c'est d'ouvrir un shell dans less avec les droits
root.

le tout en user
réponse pas l'autorisation



C'est normal, tu n'as pas essayé d'escalader les privilèges comme il a
dit de le faire.

ensuite !sh ou !



C'est dans less qu'il faut taper « ! ». Là, less n'a pas réussit à
ouvrir le fichier, il s'est fermé en te rendant la main. Tu n'es plus
dans less à ce moment.
Avatar
Stéphane CARPENTIER
Stephane TOUGARD wrote:
Stéphane CARPENTIER wrote:
Sans etre indiscret, t'es etudiant ? au chomage ? a la retraite ? a un
tout autre metier ?


Mouarf.



Il y a un concours de connerie pour rivaliser avec Pandi-Panda et JKB ?



Tu as commencé par couper mes arguments car tu étais incapable de les
contredire.

Tu essayes de t'en prendre à moi, c'est que tu as tort et il n'y a rien
d'autre à répondre à ton message.

EOT.

Je n'ai pas honte de mon métier, mais il n'a pas à rentrer comme
argument. Si tu veux des informations sur moi, google est ton ami, je
publie sous ma véritable identité (prends le Stéphane CARPENTIER qui
t'arrange pour me dénigrer).
Avatar
pipantal
Stéphane CARPENTIER a écrit :
Pierre P wrote:
Stéphane CARPENTIER a écrit :
Pierre P wrote:
Riquer Vincent a écrit :
Nicolas George a écrit :
olive , dans le message <hg33kv$2ajh$, a écrit :
Tu pourrais détailler la manip s'il te plait ? Je viens d'essayer,
mais ça ne marche pas chez moi.


less machin
!sh<entrée>


Tiens oui, alors ça je ne connaissais pas. la prochaine fois je ne
donnerai que (z)cat.


Si quelqu'un peut m'expliquer


Ça a été fait par Nicolas dans ce que tu cite.

Chez moi commande !sh ou ! ça marche pas


Tu as essayé de faire ce qu'il expliquait ou tu n'a essayé que la
deuxième ligne toute seule ?

Par ailleurs, les droits de /etc/shadow ne permettent pas la lecture si
on n'est pas root


Ça tombe bien, c'est de ça qu'il est question. Dans le message original,
Vincent expliquait qu'il avait donné les droits d'admin à l'utilisateur
pour l'utilisation de la commande commande less.

Si tu ne lis pas la moitié des messages, tu ne risques pas de comprendre.


Ben en fait, je suis dans mon terminal

Je tape par exemple less /etc/shadow



Je répète ce qu'il a écrit :
«
J'ai fait un compte, avec un accès sudo ne permettant de ne lancer que
less, zless, cat et zcat avec comme seuls arguments possibles les logs
du serveur mail.
»

Le but de la manœuvre ici est d'utiliser les droits d'administration,
donnés à less pour lire les fichiers de logs, pour lire le fichier
/etc/swhadow. Il faut donc d'abord donner les droits de faire « sudo
less /var/log/fichier.log », puis l'exécuter.

Mais si tu peux faire sudo less sur un autre fichier, ça marche aussi
s'il y a les droits. Ce qui est l'utilisation normale. Ce qui n'est pas
l'utilisation normale, c'est d'ouvrir un shell dans less avec les droits
root.

le tout en user
réponse pas l'autorisation



C'est normal, tu n'as pas essayé d'escalader les privilèges comme il a
dit de le faire.

ensuite !sh ou !



C'est dans less qu'il faut taper « ! ». Là, less n'a pas réussit à
ouvrir le fichier, il s'est fermé en te rendant la main. Tu n'es plus
dans less à ce moment.



OK j'avais pas compris je ne savais pas qu'on pouvait faire autre chose
que regarder un fichier avec less ...

Donc en effet, c'est beau ce truc.

Il faut faire attention à qui on donne les droits de faire des choses
... comme toujours.
Avatar
Stephane TOUGARD
Doug713705 wrote:
T'es pas du genre à te mettre les gens à dos toi ;-)



D'abord je les ai deja a dos depuis longtemps. JKB ne supporte pas la
contradiction, c'est un autoritaire maladif qui veut avoir raison contre
vents et marees et qui maintiendra n'importe quelle connerie qu'il ai
pu dire, meme si c'est une connerie a cause d'une virgule manquante.

Ensuite quand des mecs commencent a le suivre dans la connerie, desole,
mais ca tire forcement le niveau global vers le bas.
Avatar
Stephane TOUGARD
Stéphane CARPENTIER wrote:
Tu as commencé par couper mes arguments car tu étais incapable de les
contredire.



Quels arguments ?

Il y a deux raisons pour les quelles je coupe un post :

- ca n'a aucun sens en soit
- je suis d'accord avec le contenu et je n'ai rien a redire dessus

Bref, pratique courante, acceptee et pratiquee par la plupart sur ce
groupe et meme sur Usenet.

A toi de voir si ce que tu as dit est assez intelligent ou vraiment trop
bete.

Tu essayes de t'en prendre à moi, c'est que tu as tort et il n'y a rien
d'autre à répondre à ton message.



Si, par exemple, tu peux me dire ton metier et en quoi ca te donne une
experience en politique de securite. Ce n'est pas une question de
"honte", mais de cas reels, de ce qui se passe vraiment dans le monde de
l'entreprise.
Avatar
JKB
Le 16-12-2009, ? propos de
Re: Sécurité Ubuntu,
Stephane TOUGARD ?crivait dans fr.comp.os.linux.debats :
Doug713705 wrote:
T'es pas du genre à te mettre les gens à dos toi ;-)



D'abord je les ai deja a dos depuis longtemps. JKB ne supporte pas la
contradiction, c'est un autoritaire maladif qui veut avoir raison contre
vents et marees et qui maintiendra n'importe quelle connerie qu'il ai
pu dire, meme si c'est une connerie a cause d'une virgule manquante.



Pardon ? Je travaille dans un milieu qui n'avance _que_ par la
contradiction. Ce que je ne supporte pas - et je ne semble pas être
le seul -, c'est ta façon de faire : couper des phrases pour leur
faire dire n'importe quoi, raconter des conneries plus grosses que
toi, affirmer des trucs intenables. Tout ce que tu sais faire pour
cacher ta médiocrité crasse, c'est tourner en dérision les
contradicteurs. Tu ne peux non plus accepter de ne pas avoir le
dernier mot et lorsque tu es très vite à court d'arguments, tu
coupes, tu attaques un autre sujet en espérant que le contradicteur
ne te suivra pas pour en sortir la tête haute. Ce que tu ne peux pas
supporter, c'est que le contradicteur te suive, parce que ton
amour-propre d'autodidacte BAC-1 (c'est dans l'un de tes posts assez
ancien) haineux à l'encontre de quiconque a fait des études n'arrive
pas à accepter ni à comprendre l'intérêts de telles études (c'est
aussi une de tes citations qu'on devrait pouvoir retrouver sur l'ami
gogole si tu n'as pas posté avec un no-archive, et ne me dis surtout
pas que tu n'as jamais posté avec un tel drapeau, certains de tes
messages disparaissent de l'ami gogole au bout de huit jours !).

Ensuite quand des mecs commencent a le suivre dans la connerie, desole,
mais ca tire forcement le niveau global vers le bas.



Tu pars toujours du principe tougardien disant que quiconque n'est
pas de ton avis est forcément un imbécile. Il y a une autre façon de
voir le problèmei qui me semble bien plus adapté à ton cas.
Personnellement, depuis que je te lis (et ça commence à faire pas mal
de temps), je ne t'ai encore jamais vu écrire quelque chose de
transcendant. Je ne t'ai jamais non plus vu admettre que tes
arguments étaient des arguments à la noix qui ne tenaient pas devant
l'analyse.

J'aime assez lorsque tu donnes des leçons, surtout lorsque tu parles
de niveau tiré vers le bas. Tes propos, qu'il s'agisse de sécurité,
de réseau, d'architecture, de compréhension des mécanismes de base
des OS, de messagerie ne peuvent plus être tirés vers le bas, je te
rassure, parce qu'ils ont _déjà_ touché le fond !

Coupe mes propos, réponds _ce que tu veux_, je n'en ai strictement
rien à faire. Tu es tellement prévisible que je vois déjà ce que tu
vas pouvoir dire.

JKB

--
Le cerveau, c'est un véritable scandale écologique. Il représente 2% de notre
masse corporelle, mais disperse à lui seul 25% de l'énergie que nous
consommons tous les jours.
Avatar
Stephane TOUGARD
JKB wrote:

Tu pars toujours du principe tougardien disant que quiconque n'est
pas de ton avis est forcément un imbécile.



Poutre, paille ... tout ca quoi !

Ceci dit, tu n'es pas un imbecile. Tu es un gros con pretentieux, mais
intelligent je n'en ai jamais doute. Tu as surtout un probleme de fierte
et d'ego qui te font tenir des positions intenables.
Avatar
yl
In article <4b240b48$0$932$,
Professeur Méphisto writes:
Le Sat, 12 Dec 2009 22:05:44 +0100, P4nd1-P4nd4 a écrit :

Où il est demandé une élévation de privilège dynamqiue sans avoir besoin
de mettre de mot de passe



quel est l'intérêt ?



De permettre une escalade de privilège, cette question :)


--
All truth passes through three stages :
First, it is ridiculed
Second, it is violently opposed
Third, it is accepted as being self-evident
Schopenhauer