LINUX.ORG.RU
ФорумTalks

sudo опять опозорились

 , ,


0

2

С помощью мутной уязвимости в не менее мутной «фиче» можно редактировать непредусмотренные (любые) файлы, а не только те что в белом списке.

https://www.sudo.ws/security/advisories/sudoedit_any/

Впрочем, кого это волнует, ведь sudo у всех настроено в режим «разрешать юзеру #1000 всё как руту».

Как описание бага, так и описание этого «sudoedit» намекают на совершеннейшую кашу в головах авторов сей утилиты.

★★★★★
Ответ на: комментарий от yu-boot

UAC делает только кашу.

удобный интерфейс со вменяемыми умолчаниями

Интерфейс очень простой - ctrl-alt-f2 ctrl-alt-f3 итд. На каком из них будет безопасный браузер, а на каком - сомнительные игры, уж самостоятельно можно выбрать. Хотя на самом деле, кажется, эти ctrl-alt-Fn может перехватить пользовательский софт и попытаться нарисовать фейковое переключение, но это уже сложности, хотя не помешало бы пофиксить.

Иначе это дроч

Нет никакого дроча.

Ты вот на улицу часто выходишь в каске, бронике и противогазе? А ведь это жизнь может спасти, не то что какие-то там пароли. Но неудобно ведь, да и вероятность попасть под зарин и пули в мирном месте ничтожна.

Плохая аналогия. Атака в ИТ практически бесплатна, при этом анонимна да и никто не будет даже пытаться что-то там расследовать и тебе возмещать. А с атаками на улице борятся различные структуры и физически устраняют (с улицы) нарушителей.

firkax ★★★★★
() автор топика
Последнее исправление: firkax (всего исправлений: 1)
16 сентября 2023 г.
Ответ на: комментарий от Polugnom

У абс. большинства остальных, у кого оно искропки вообще есть, оно настроено по дефолту на откупе тараканов девелоперов дистра, т.е. в основном функции рута выполняет... первый же юзер в системе, потому что «неработание от рута» (ТМ) реализовано максимально в лоб. «Введите пароль $username:»

Алсо, большинство юзеров локалхоста претензии всяких «редакторов на стероидах» на доступ к связке ключей и вкрячивание сертификата для... просто редактирования текстовых файлов, просто раздражает и не более того («пользоваться этим я конечно не буду»(с)).

slackwarrior ★★★★★
()

Раскрыта очередная закладка

LINUX-ORG-RU ★★★★★
()
Ответ на: комментарий от Werenter

Угадал ответившего по «неспешности»

anc ★★★★★
()

@firkax , только сейчас прочел твои комментарии в треде, и твой подход к безопасности весьма умен.

Не хочешь написать статью, как настраивать подобное окружение?

Vsevolod-linuxoid ★★★★★
()
Ответ на: комментарий от Vsevolod-linuxoid

По-моему на статью тут не хватит текста, если описывать технический аспект. А если бытовой, то я такие тексты плохо умею писать.

firkax ★★★★★
() автор топика
Ответ на: комментарий от firkax

Я понимаю, что описание настроек такого типа будет короткой заметкой. Но тут важна не длинна, а что это будет уникальная заметка.

Vsevolod-linuxoid ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)