[LINUX] programmaatje als ander user uitvoeren?

Pagina: 1
Acties:

  • GiLuX
  • Registratie: Juni 1999
  • Laatst online: 12-11-2025
ik probeer php passwd uit te laten voeren,
dit lukt natuurlijk niet.

ik las ergens iemands idee om een c proggie te scrijven wat je met php uitvoerd met exec() en dat c proggie bepaalde rechten geeft zodat php dat proggie mag uitvoeren.

kan dit,
en zo ja, welke rechten moet je dat c proggie dan geven?

"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who


Verwijderd

Kun je niet sudo gebruiken hiervoor? Da's volgens mij daarvoor bedoeld, toch?

Verwijderd

Je kan de rechten van passwd op je systeem veranderen zodat de webserver het commando als root kan uitvoeren.

Een andere oplossing zou idd sudo zijn gelimiteerd voor de webserver op het commando passwd.

  • xzenor
  • Registratie: Maart 2001
  • Laatst online: 14-10-2022

xzenor

Ja doe maar. 1 klontje suiker.

als je een beetje geluk hebt draait die webserver niet volledig als root.. zou niet zo fijn zijn anders.. rammel je als gebruiker een site in mekaar die root commando's gebruikt en hoppa another exploit is born...

sudo is de beste oplossing denk ik inderdaad.. wat je 'kan' doen als je bijvoorbeeld zelf die user bent die dat commando uit moet voeren het in een setuid script proppen..
maar dat is ook best link dus zorg dat je goed weet waar je mee bezig bent voor je dat gaat doen.

  • GiLuX
  • Registratie: Juni 1999
  • Laatst online: 12-11-2025
ja, ja, en ja,

het is allemaal errug tricky.

ik vraag me dan ook af of ik hier aan moet beginnen.

als iemand mijn c proggie kan uitvoeren die passwd gebruikt is je systeem zogoed als verloren....

hoe doen die providers dat waar je via een webinterface je pw kan aanpassen?
of nemen die dat risico voor lief om maar userfriendly te kunnen zijn?

"I disagree with what you are saying, but I will defend to the death your right to say it." -- not clear who


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

GiLuX schreef op 28 augustus 2002 @ 14:32:
het is allemaal errug tricky.
ik vraag me dan ook af of ik hier aan moet beginnen.
als iemand mijn c proggie kan uitvoeren die passwd gebruikt is je systeem zogoed als verloren....
hoe doen die providers dat waar je via een webinterface je pw kan aanpassen?
of nemen die dat risico voor lief om maar userfriendly te kunnen zijn?
Nee hoor ;)

Dit is de manier waarop het volgens mij mogelijk moet zijn :

Je schrijft vanuit php een bestand weg, met daarin je username + password,
in cron zorg je ervoor, dat er een scriptje, setuid root elke minuut draait, wat die file inleest, et voila ;)
Nog mooier is het, als je het scriptje via een FIFO benaderd, dan is er helemaal geen bewijs meer te vinden, maar of dat goed werkt met setuid root, geen idee, ik heb dat nog nooit geprobeerd :)

Succes i.i.g. ;)

God, root, what is difference? | Talga Vassternich | IBM zuigt

Pagina: 1