"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who
Verwijderd
Je kan de rechten van passwd op je systeem veranderen zodat de webserver het commando als root kan uitvoeren.
Een andere oplossing zou idd sudo zijn gelimiteerd voor de webserver op het commando passwd.
Een andere oplossing zou idd sudo zijn gelimiteerd voor de webserver op het commando passwd.
als je een beetje geluk hebt draait die webserver niet volledig als root.. zou niet zo fijn zijn anders.. rammel je als gebruiker een site in mekaar die root commando's gebruikt en hoppa another exploit is born...
sudo is de beste oplossing denk ik inderdaad.. wat je 'kan' doen als je bijvoorbeeld zelf die user bent die dat commando uit moet voeren het in een setuid script proppen..
maar dat is ook best link dus zorg dat je goed weet waar je mee bezig bent voor je dat gaat doen.
sudo is de beste oplossing denk ik inderdaad.. wat je 'kan' doen als je bijvoorbeeld zelf die user bent die dat commando uit moet voeren het in een setuid script proppen..
maar dat is ook best link dus zorg dat je goed weet waar je mee bezig bent voor je dat gaat doen.
ja, ja, en ja,
het is allemaal errug tricky.
ik vraag me dan ook af of ik hier aan moet beginnen.
als iemand mijn c proggie kan uitvoeren die passwd gebruikt is je systeem zogoed als verloren....
hoe doen die providers dat waar je via een webinterface je pw kan aanpassen?
of nemen die dat risico voor lief om maar userfriendly te kunnen zijn?
het is allemaal errug tricky.
ik vraag me dan ook af of ik hier aan moet beginnen.
als iemand mijn c proggie kan uitvoeren die passwd gebruikt is je systeem zogoed als verloren....
hoe doen die providers dat waar je via een webinterface je pw kan aanpassen?
of nemen die dat risico voor lief om maar userfriendly te kunnen zijn?
"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who
Nee hoorGiLuX schreef op 28 augustus 2002 @ 14:32:
het is allemaal errug tricky.
ik vraag me dan ook af of ik hier aan moet beginnen.
als iemand mijn c proggie kan uitvoeren die passwd gebruikt is je systeem zogoed als verloren....
hoe doen die providers dat waar je via een webinterface je pw kan aanpassen?
of nemen die dat risico voor lief om maar userfriendly te kunnen zijn?
Dit is de manier waarop het volgens mij mogelijk moet zijn :
Je schrijft vanuit php een bestand weg, met daarin je username + password,
in cron zorg je ervoor, dat er een scriptje, setuid root elke minuut draait, wat die file inleest, et voila
Nog mooier is het, als je het scriptje via een FIFO benaderd, dan is er helemaal geen bewijs meer te vinden, maar of dat goed werkt met setuid root, geen idee, ik heb dat nog nooit geprobeerd
Succes i.i.g.
God, root, what is difference? | Talga Vassternich | IBM zuigt
Pagina: 1