баг: Любой авторизованный пользователь домена может получить доступ к файловой системе.
Причем администратор домена получает полный права к файловой системе сервера.
Для воспроизведения бага необходимо:
1. настроенный ldap сервер
2. nsswitch.conf настроен, getent passwd выдает список пользователей
3. samba как домен контроллер настроен на ldap (большая часть параметров пропущена)
[global]
security = user
passdb backend = ldapsam:ldap://ldap.server
[homes]
read only = no
browseable = no
Проверить очень просто, на клиенте, из под пользователя домена,
открываем например ресурс:
\\server\dbus
на redhat5, centos5, я получаю / сервера.
Других дистрибутивов у меня нет, проверить не могу.
а причина в том что:
# grep dbus /etc/passwd
dbus:x:81:81:System message bus:/:/sbin/nologin
т.е. параметр passdb backend = ldapsam отрабатывается не корректно?
Сразу напишу, параметр invalid users = bin,daemon,dbus,avahi и т.п. не поможет.
Я конечно отправил баг в bugzilla.redhat.com, его закрыли с пометкой:
> If you want to secure access to shares created via the [homes] mechanism,
> please follow the instructions from the Samba Howto Collection:
> «Why Can Users Access Other Users' Home Directories?»
> (https://www.samba.org/samba/docs/man/Samba-HOWTO-Collection/securing-
> samba.html#id2619170).
>
> In short: you can restrict access to only the authenticated user by setting
> «valid users = %S» in the [homes] section. You will also find this setting
> in our default smb.conf file that we ship with the samba package.
Т.е. возможно меня они не поняли (google translate :), т.к. зачем мне valid users?
на ресурс [homes] должны подключаться все пользователи домена,
и пользователь домена и так эксплуатирует эту уязвимость,
опять же параметр invalid users не работает (он и не должен работать в данной ситуации).
Собственно я нашел как решить данную проблему,
всех системных пользователей добавил в отдельный файл как ресурсы в /var/tmp и ограничил правами.
Вопрос какой?!
Действительно так и должно быть?
Моя обеспокоенность здесь не уместна?
Ответ на:
комментарий
от aol
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от sdio
Ответ на:
комментарий
от aol
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от aol
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от anonymous2
Ответ на:
комментарий
от zgen
Ответ на:
комментарий
от sdio
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум Samba + openLDAP не синхронизируются изменения (2024)
- Форум samba и security = share (2009)
- Форум Проблемы с перемещаемыми профилями (2018)
- Форум SAMBA LDAP PDC + SAMBA LDAP BDC (2008)
- Форум Samba 3 + LDAP - не пускает в домен (2004)
- Форум samba auth user (2015)
- Форум Samba PDC LDAP добавление компов в домен (2011)
- Форум Проблема с samba (2012)
- Форум администрирование samba (2015)
- Форум samba (netbios имя не видится) (2010)