Putty/ OpenSSH bug

Pagina: 1
Acties:

  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 16-08-2025

Pim.

Aut viam inveniam, aut faciam

Topicstarter
Mischien trap ik een wagenwijd openstaande deur in maar dit hoort volgens mij niet te kunnen:


Ik draai een Linux server (debian 2.4.29) met openssh 3.4p1 en gebruik putty 0.52 om vanaf mijn windowsbak in te loggen daarop.
Als ik als wil inloggen moet ik 11 caracters intoetsen om binen te komen. Maar als ik toevallig een paar caracters vergeet kom ik er ook

voorbeeld:
putty> 192.168.0.2
user: root/test/enz
passw: 123456789111 ok
passw: 1234567891 ok
passw: 123456789 ok
8 caracter is een fout

ik heb een extra gebuiker aangemaakt om met te testen en het gebeurt als root en als gebruiker.

Was dit al bekend of iemand anders die deze ervaring heeft ??????

edit: ff onduidelijk er uit

[ Voor 7% gewijzigd door Pim. op 07-12-2002 13:11 ]

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 17-02 12:23
kun je met 123456789 nu wel of niet inloggen ?

  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 16-08-2025

Pim.

Aut viam inveniam, aut faciam

Topicstarter
ja, ik heb een ww van 11 caracters, en met 9 kom ik er nog in

[ Voor 95% gewijzigd door Pim. op 07-12-2002 13:10 ]

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 17-02 12:23
dan is je password gewoon elf chars lang, 12345678910 dus en de overige chars worden bij check geskipt.

  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 17-02 12:23
zelfde maar dan voor nog minder chars, zal wel in "man passwd" staan

  • ralfbosz
  • Registratie: December 2000
  • Laatst online: 15-05 13:47

ralfbosz

xm create bosz -c

je wachtwoord is max 8 characters, extra characters worden genegeerd. Normaal krijg je daarvan een melding als je je wachtwoord zet....

rm -r *


  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 16-08-2025

Pim.

Aut viam inveniam, aut faciam

Topicstarter
hmmm ok... thankx

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


Verwijderd

Er is inderdaad op Linux een instelling mogelijk voor het max aantal karakters voor een password. Default is 8 meen ik. In Slackware staat dat in /etc/login.defs.

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 05-05 10:41

Bergen

Spellingscontroleur

Verwijderd schreef op 07 December 2002 @ 13:32:
Er is inderdaad op Linux een instelling mogelijk voor het max aantal karakters voor een password. Default is 8 meen ik. In Slackware staat dat in /etc/login.defs.
Interesting :) Dat heb ik ff opgezocht (dat bestandje onder Slack) en hier zijn idd de regeltjes die dat definieren:

#
# Number of significant characters in the password for crypt().
# Default is 8, don't change unless your crypt() is better.
# Ignored if MD5_CRYPT_ENAB set to "yes".
#
#PASS_MAX_LEN 8

#
# Only works if compiled with MD5_CRYPT defined:
# If set to "yes", new passwords will be encrypted using the MD5-based
# algorithm compatible with the one used by recent releases of FreeBSD.
# It supports passwords of unlimited length and longer salt strings.
# Set to "no" if you need to copy encrypted passwords to other systems
# which don't understand the new algorithm. Default is "no".
#
MD5_CRYPT_ENAB yes

Omdat MD5_CRYPT_ENAB op yes staat wordt de default van 8 genegeerd en zouden paswoorden van meer dan 8 letters mogelijk moeten zijn. Dat gaan we ff testen :)


Even uitgeprobeerd... Account met naam 'pietje' aangemaakt en paswoord 'pass123456', 10 karakters lang dus. Met pass1234 kom ik er niet in!!

[ Voor 9% gewijzigd door Bergen op 07-12-2002 19:25 ]


Verwijderd

Het hangt er onder Debian geloof ik vanaf of je wel of niet shadow wachtwoorden gebruikt. Als je dit wel doet dan is de lengte van het wachtwoord dat gecontroleerd wordt in ieder geval zo lang dat 't geen praktische beperking heeft.

Heb je echter geen shadowinstallatie, dan worden alleen de eerste 8 tekens van je wachtwoord gecontroleerd. Overigens is dit een redelijk bekend fenomeen in de unixwereld, dus je trapt wel een beetje een open deur in.

  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
Het al dan niet shadow zijn van die wachtwoorden maakt geen flikker uit, dan wel het feit of je MD5 paswoorden hebt geactiveerd of niet. While you're at it, controleer of shadow aan staat, ander ben je binnen de kortste keren de pineut als je untrusted users hebt.

Verwijderd

XTerm89D schreef op 07 December 2002 @ 21:17:
Het al dan niet shadow zijn van die wachtwoorden maakt geen flikker uit, dan wel het feit of je MD5 paswoorden hebt geactiveerd of niet. While you're at it, controleer of shadow aan staat, ander ben je binnen de kortste keren de pineut als je untrusted users hebt.
Inderdaad. Ik zat niet echt na te denken bij het typen, je hebt helemaal gelijk. Dus MD5 & Shadow activeren. :)

  • sampoo
  • Registratie: Juni 2000
  • Niet online
GerbenW schreef op 07 December 2002 @ 19:15:
[...]
#PASS_MAX_LEN 8
Omdat MD5_CRYPT_ENAB op yes staat wordt de default van 8 genegeerd en zouden paswoorden van meer dan 8 letters mogelijk moeten zijn. Dat gaan we ff testen :)
Nee, wat ik eruit lees is dat PASS_MAX_LEN wordt genegeerd als MD5_CRYPT_ENAB op yes staat aangezien deze altijd met de default max length van 8 moet werken. Als je MD5 uitzet dan kan je PASS_MAX_LEN gebruiken en wordt deze dus niet genegeerd.
Pagina: 1