Toon posts:

useraccount password changer via php ?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zat een beetje te denken, is zoiets mogelijk (ja natuurlijk), maar ik vraag me af hoe doe je zoiets (nee ik hoef geen code, alleen de manier waarop)...

je zult volgens mij toch op een of andere manier als de betreffende user het commando passwd moeten uitvoeren? of hoe pak je dat aan? lijkt me vrij complex om te maken ?

  • Orphix
  • Registratie: Februari 2000
  • Niet online
Het kan wel. Maar dan moet je of apache onder een bepaalde gebruiker of zelfs als root laten draaien (oftewel dit is nooit het geval)
Maar misschien kan je ook wel met een
system('su -user ... tja kijk net in de docs van su en kom erachter dat su altijd interactief een wachtwoord vraagt. Maar je begrijpt het idee misschien ... via su (of een zelfgemaakt programmatje) een andere user worden en dan passwd aanroepen.
Geen idee of dit kan werken, maar ideen zijn altijd handig he :Y)

  • KlaasB
  • Registratie: Juli 2000
  • Laatst online: 01-07-2024
Je zet de nieuwe informatie in een bestand, en laat via de crontab om een x aantal minuten je passwd/shadow bestand updaten.
Er loopt op sourceforge ook ergens een project om zowiezo alle userdate in een mysql database te zetten, ipv. in files.

It's not a bug, it's a feature


  • HGM
  • Registratie: April 2000
  • Niet online

HGM

Op vrijdag 23 november 2001 07:58 schreef KlaasB het volgende:
Je zet de nieuwe informatie in een bestand, en laat via de crontab om een x aantal minuten je passwd/shadow bestand updaten.
Idd, zelf doe ik het dmv een mysql combinatie met behulp van een shell script (php) wordt een text bestand weggeschreven waarin de uit te voeren opdrachten staan. Dit bestand wordt dmv een cron als root uitgevoerd.

Het laten su-en zou ik dus absoluut never nooit doen!!

Dus wel opletten dat users geen 'zelgemaakt' commando's kunnen toevoegen >:)

  • KlaasB
  • Registratie: Juli 2000
  • Laatst online: 01-07-2024
PHP dus zowiezo in safe mode draaien

It's not a bug, it's a feature


Verwijderd

Topicstarter
Op vrijdag 23 november 2001 07:58 schreef KlaasB het volgende:
Je zet de nieuwe informatie in een bestand, en laat via de crontab om een x aantal minuten je passwd/shadow bestand updaten.
Er loopt op sourceforge ook ergens een project om zowiezo alle userdate in een mysql database te zetten, ipv. in files.
hmmm, tja, zo leek mij ook de beste manier, maar ik ben niet zo'n linux guru, met php enzo kan ik wel overweg, maar hoe pak ik het aan om zowel de passwd en de shadow file(s) aan te passen...alleen passwd file is niet zo moeilijk aangezien dit waarsch hetzelfde id is als een htpasswd file ?

Verwijderd

Topicstarter
zou het trouwens mogelijk/zoniet beter zijn, als je bv 1 progje als root laten draaien met crontab, en deze bv een file die weggeschreven is door apache (met de nodige beveiliging ff vanuitgaan) alle commando's daarin te laten uitvoeren?

  • Orphix
  • Registratie: Februari 2000
  • Niet online
in je crontab roep je een shellscriptje aan die gebruik maakt van passwd.
Als je bv een wachtwoord hebt staan in passwd.dat kan je dit doen
code:
1
# passwd --stdin USER < passwd.dat

Natuurlijk moet je goed rekening houden met het beveiligen van passwd.dat (wat eigenlijk niet te doen is omdat die writable moet zijn voor user 'nobody') en meerdere wachtwoorden ondersteunen, plus ergens de usernames opslaan..
Hope this helps

Verwijderd

Topicstarter
Op zaterdag 24 november 2001 16:17 schreef Orphix het volgende:
in je crontab roep je een shellscriptje aan die gebruik maakt van passwd.
Als je bv een wachtwoord hebt staan in passwd.dat kan je dit doen
code:
1
# passwd --stdin USER < passwd.dat

Natuurlijk moet je goed rekening houden met het beveiligen van passwd.dat (wat eigenlijk niet te doen is omdat die writable moet zijn voor user 'nobody') en meerdere wachtwoorden ondersteunen, plus ergens de usernames opslaan..
Hope this helps
jah okee, maar zoals je zegt, dit is niet erg veilig.... is er geen veiligere manier? ik zie nl toch wel dat het bij diverse bedrijven toegepast word, dus zou toch op een of andere manier veiliger moeten kunnen ?

Verwijderd

Topicstarter
Op vrijdag 23 november 2001 07:58 schreef KlaasB het volgende:
Je zet de nieuwe informatie in een bestand, en laat via de crontab om een x aantal minuten je passwd/shadow bestand updaten.
Er loopt op sourceforge ook ergens een project om zowiezo alle userdate in een mysql database te zetten, ipv. in files.
heb je hier een url van ? dit vind ik nl behoorlijk interessant...
Pagina: 1