<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Security fail pt1: sudo chmod/chown</title>
	<atom:link href="http://www.adminlife.net/allgemein/sudo-chmodchown-fail/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/</link>
	<description>... aus dem Alltag eines Sysadmins</description>
	<lastBuildDate>Mon, 29 Aug 2011 23:42:29 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>By: stefan</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2492</link>
		<dc:creator>stefan</dc:creator>
		<pubDate>Fri, 09 Apr 2010 23:10:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2492</guid>
		<description>Hm, grade solche handgeklöppelten Sachen haben oft gravierende Sicherheitslöcher, weil niemand zweites draufgeguckt hat, der Ahnung von Security hat - damit sollte man immer extrem vorsichtig sein.</description>
		<content:encoded><![CDATA[<p>Hm, grade solche handgeklöppelten Sachen haben oft gravierende Sicherheitslöcher, weil niemand zweites draufgeguckt hat, der Ahnung von Security hat &#8211; damit sollte man immer extrem vorsichtig sein.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tim</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2490</link>
		<dc:creator>Tim</dc:creator>
		<pubDate>Fri, 09 Apr 2010 18:50:05 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2490</guid>
		<description>Wir geben keine direkten chmod/chown Rechte. Stattdessen haben wir ein Skript, das parametrisiert werden kann und nur von/bei bestimmten Usern zu bestimmten Usern einen Wechsel erlaubt und der root ist nie dabei.</description>
		<content:encoded><![CDATA[<p>Wir geben keine direkten chmod/chown Rechte. Stattdessen haben wir ein Skript, das parametrisiert werden kann und nur von/bei bestimmten Usern zu bestimmten Usern einen Wechsel erlaubt und der root ist nie dabei.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: stefan</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2489</link>
		<dc:creator>stefan</dc:creator>
		<pubDate>Fri, 09 Apr 2010 11:38:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2489</guid>
		<description>SetUID-Bit ist natürlich richtig, nicht Sticky.

chmod/chown gingen nur für einen bestimmten Ordner, /foo.

Die Bash macht kein setuid(), d.h. sie hätte auch keine Rootshell ergeben, selbst wenn man ihr das SetUID-Bit gibt.

Vereinfacht: es sollte dazu dienen, dass ein User, der Dateien hochlädt, deren Rechte mit seinem Shelluser anpassen darf, sodass auch der Webserver Rechte auf die Dateien hat (oder halt nicht).</description>
		<content:encoded><![CDATA[<p>SetUID-Bit ist natürlich richtig, nicht Sticky.</p>
<p>chmod/chown gingen nur für einen bestimmten Ordner, /foo.</p>
<p>Die Bash macht kein setuid(), d.h. sie hätte auch keine Rootshell ergeben, selbst wenn man ihr das SetUID-Bit gibt.</p>
<p>Vereinfacht: es sollte dazu dienen, dass ein User, der Dateien hochlädt, deren Rechte mit seinem Shelluser anpassen darf, sodass auch der Webserver Rechte auf die Dateien hat (oder halt nicht).</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Kinch</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2488</link>
		<dc:creator>Kinch</dc:creator>
		<pubDate>Fri, 09 Apr 2010 09:08:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2488</guid>
		<description>@Horst
Es gibt keine „sudo”-Rechte. Der Unterschied zwischen sudo und su ist ja gerade, dass man einem einfachem Nutzer Operationen erlauben kann, die eigentlich Root-Rechte (oder andere User-Rechte) benötigen, ihm aber eben keine Root-Rechte zu geben braucht.

In dem Fall war die Intention anscheinend einem einfachen Nutzer nur Chown/Chmod zu erlauben, aber man hat ihm stattdessen versehentlich die Möglichkeit gegeben eine Root-Shell zu öffnen.</description>
		<content:encoded><![CDATA[<p>@Horst<br />
Es gibt keine „sudo”-Rechte. Der Unterschied zwischen sudo und su ist ja gerade, dass man einem einfachem Nutzer Operationen erlauben kann, die eigentlich Root-Rechte (oder andere User-Rechte) benötigen, ihm aber eben keine Root-Rechte zu geben braucht.</p>
<p>In dem Fall war die Intention anscheinend einem einfachen Nutzer nur Chown/Chmod zu erlauben, aber man hat ihm stattdessen versehentlich die Möglichkeit gegeben eine Root-Shell zu öffnen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Horst</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2487</link>
		<dc:creator>Horst</dc:creator>
		<pubDate>Fri, 09 Apr 2010 09:00:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2487</guid>
		<description>&lt;blockquote&gt;Naja, sudo war auf die Befehle chmod und chown beschränkt und hätte dem Benutzer selbst direkt gar keine root-Shell ermöglicht.
&lt;/blockquote&gt;

Doch, na klar... dann darf man hat das setuid-Bit setzen und den Besitzer auf root ändern, z.B. auf /bin/bash und schon hat man eine root-Shell und darf den ganzen anderen Rest auch.

Oder die Zugriffsrechte auf /dev/mem ändern und den Speicher vollmüllen und und... wenn man jemanden sudo-Recht auf chown und chmod gibt, dann gibt man demjenigen alle Rechte. Aber das sollte eigentlich jedem klar sein. Das ist keine Sicherheitslücke, sondern funktioniert so, wie es soll.</description>
		<content:encoded><![CDATA[<blockquote><p>Naja, sudo war auf die Befehle chmod und chown beschränkt und hätte dem Benutzer selbst direkt gar keine root-Shell ermöglicht.
</p></blockquote>
<p>Doch, na klar&#8230; dann darf man hat das setuid-Bit setzen und den Besitzer auf root ändern, z.B. auf /bin/bash und schon hat man eine root-Shell und darf den ganzen anderen Rest auch.</p>
<p>Oder die Zugriffsrechte auf /dev/mem ändern und den Speicher vollmüllen und und&#8230; wenn man jemanden sudo-Recht auf chown und chmod gibt, dann gibt man demjenigen alle Rechte. Aber das sollte eigentlich jedem klar sein. Das ist keine Sicherheitslücke, sondern funktioniert so, wie es soll.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ChristianS</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2486</link>
		<dc:creator>ChristianS</dc:creator>
		<pubDate>Fri, 09 Apr 2010 08:13:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2486</guid>
		<description>Naja, sudo war auf die Befehle chmod und chown beschränkt und hätte dem Benutzer selbst direkt gar keine root-Shell ermöglicht. Indirekt über oben beschriebenen ähem Workaround aber schon.

Stefan, kannst Du vielleicht noch kurz etwas zum Hintergrund sagen, wieso der Admin den Usern chmod/chown erlauben wollte? Was hatte er sich dabei gedacht? Wenn man das weiß, kann man auch überlegen, wie er es hätte besser machen können. Was diesem Beitrag inhaltlich noch ein Tüpfelchen verpassen würde. :-)</description>
		<content:encoded><![CDATA[<p>Naja, sudo war auf die Befehle chmod und chown beschränkt und hätte dem Benutzer selbst direkt gar keine root-Shell ermöglicht. Indirekt über oben beschriebenen ähem Workaround aber schon.</p>
<p>Stefan, kannst Du vielleicht noch kurz etwas zum Hintergrund sagen, wieso der Admin den Usern chmod/chown erlauben wollte? Was hatte er sich dabei gedacht? Wenn man das weiß, kann man auch überlegen, wie er es hätte besser machen können. Was diesem Beitrag inhaltlich noch ein Tüpfelchen verpassen würde. <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Horst</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2485</link>
		<dc:creator>Horst</dc:creator>
		<pubDate>Fri, 09 Apr 2010 07:02:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2485</guid>
		<description>Ich sehe hier kein Sicherheitsproblem. Wenn man sowieso sudo-Rechte hat, kann man doch schon alles. Sieht für mich alles normal aus und funktioniert so, wie man es erwarten würde.

Erklär mal, was genau daran der Hack sein soll. Danke! :-)

Horst</description>
		<content:encoded><![CDATA[<p>Ich sehe hier kein Sicherheitsproblem. Wenn man sowieso sudo-Rechte hat, kann man doch schon alles. Sieht für mich alles normal aus und funktioniert so, wie man es erwarten würde.</p>
<p>Erklär mal, was genau daran der Hack sein soll. Danke! <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>Horst</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: martin</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2484</link>
		<dc:creator>martin</dc:creator>
		<pubDate>Fri, 09 Apr 2010 06:23:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2484</guid>
		<description>Ein Sticky-Bit? Oder nicht vielleicht doch ein SetUID-Bit?

Ansonsten leider ein ziemlich typisches Szenario. :-(</description>
		<content:encoded><![CDATA[<p>Ein Sticky-Bit? Oder nicht vielleicht doch ein SetUID-Bit?</p>
<p>Ansonsten leider ein ziemlich typisches Szenario. <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Frank</title>
		<link>http://www.adminlife.net/allgemein/sudo-chmodchown-fail/comment-page-1/#comment-2483</link>
		<dc:creator>Frank</dc:creator>
		<pubDate>Thu, 08 Apr 2010 23:19:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/?p=2191#comment-2483</guid>
		<description>Sehr cool. Vor allem der Jean-Luc ;)</description>
		<content:encoded><![CDATA[<p>Sehr cool. Vor allem der Jean-Luc <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
</channel>
</rss>

<!-- Dynamic page generated in 0.480 seconds. -->
<!-- Cached page generated by WP-Super-Cache on 2012-02-07 15:38:18 -->

