LINUX.ORG.RU
ФорумTalks

Оказывается, sudo и расширенный $PATH юзера - потенциальные уязвимости

 , ,


0

3

В продолжение недавней темы Урезаешь ли ты $PATH для обычного юзера, $USER? .

В той теме почему-то никто не угадал почему не стоит расширять $PATH обычного юзера. И я тоже не угадал. И это двойка по информационной безопасности всем нам.

Так вот, из $PATH обычного юзера вырезают /sbin, /usr/sbin и /usr/local/sbin чтобы сильно усложнить жизнь потенциальному взломщику. Если он взломает обычного юзера и повысит привилегии... у него может быть даже обзор системы сильно ограничен при таких настройках. Не говоря уже о том, что ему будет сложнее выполнять бинарники из sbin'ов с уже повышенными им привилегиями.

А чем вредно для секурности sudo? Например, этим:

После выполнения sudo существует временной отрезок, в течение которого повторное выполнение команды sudo не требует пароль (что удобно для взлома вашего компьютера со стороны rootkits и хакерских атак).

Поэтому su лучше чем sudo, а отсутствие /sbin, /usr/sbin и /usr/local/sbin в $PATH обычного юзера лучше чем их наличие там. Такова серьёзная секурность.

★★★★★
Ответ на: комментарий от no-such-file

Почему?

Только не надо

Ну не надо, так не надо ¯\_(ツ)_/¯

CrX ★★★★★
()
Последнее исправление: CrX (всего исправлений: 1)
Ответ на: комментарий от alex1101

Я не готов к таким вольностям. До добра это не доведет. Сегодня небинарный бинарник, а завтра «здравствуй мир» на расте.

DrBrown
()
Ответ на: комментарий от DrBrown

То был отдельный от темы диалог. Человек спросил имена для своей конкретной цели, которая отличалась от выяснения кто прав, а кто виноват. И некрасиво всё смешивать в одну кучу.

С такими людьми нельзя иметь никаких дел. Прощайте.

saahriktu ★★★★★
() автор топика
Ответ на: комментарий от saahriktu

Не надо на дизлайки сильно обращать внимание, почти всегда найдутся люди, которым что-то не нравится.

Тема получилась хорошая, нормальные споры по делу (мат я удалил), зачем её удалять то?

Dimez ★★★★★
()
Последнее исправление: Dimez (всего исправлений: 1)

Давно я такого не читал ☺️. Нет, ТС. Пиши ещё.

apt_install_lrzsz ★★★
()
Ответ на: комментарий от kott

Фи, как некрасиво. Лучше наверное не иметь дел с таким человеком 8-)

token_polyak ★★★★★
()
Ответ на: комментарий от kott

Ну вот, опять фальстарт от провокаторов.

Skull ★★★★★
()

saahriktu, не переживай.

Просто попробуй подойти к вопросу так.

Расширить исходную постановку задачи.

Создание honeypot-окружения, слегка нарушающего стандарты.

Я думаю, это хорошая идея.

Mirage1_
()
Ответ на: комментарий от saahriktu

Потому, что мы так не договаривались

Заинтересовал, чертяка. Где текст договора, обязывающего тебя как угодно засахариваться вместо признания ошибок? Ошибки это нормально, ненормально только упорство, с которым ты съезжаешь.

t184256 ★★★★★
()
Последнее исправление: t184256 (всего исправлений: 1)
Ответ на: комментарий от DrBrown

Я уходил почти на 2 недели т.е. ~1/3 месяца (или ~1/36 года).

saahriktu ★★★★★
() автор топика
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)