Root-Passwort in Ubuntu 5.10 lesbar

Dieses Thema im Forum "Netzwelt" wurde erstellt von djmusa, 13. März 2006 .

Schlagworte:
  1. 13. März 2006
    Ein Fehler im Installer von Ubuntu 5.10 speichert das Passwort des ersten Nutzers im Klartext auf der Festplatte. Da dieser in Ubuntu über Root-Rechte verfügt, entsteht ein Sicherheitsproblem, denn die Dateirechte erlauben jedem anderen Nutzer den Zugriff, so dass dieser Root-Rechte erlangen kann. Aktualisierte Pakete für die Distribution stehen bereits zur Verfügung.

    Bei der Ubuntu-Installation wird kein extra Root-Passwort gesetzt. Dafür erhält der erste eingerichtete Nutzer automatisch Root-Rechte über "sudo". Ein Fehler im Installationsprozess von Ubuntu 5.10 speichert das Passwort des Nutzers im Klartext in der Datei "/var/log/installer/cdebconf/questions.dat". Die Rechte dieser Datei erlauben dabei jedem Nutzer des Systems den lesenden Zugriff, so dass dieser beispielsweise mit "grep -r rootpassword /var" das Passwort auslesen kann.

    Anschließend können damit über sudo Root-Rechte erlangt und somit jede beliebige Aktion auf dem betroffenen System ausgeführt werden. Die Ubuntu-Entwickler haben dazu ein Advisory veröffentlicht.

    Die beiden betroffenen Pakete "base-config" und "passwd" stehen in aktualisierten Versionen zum Download und Update über apt-get zur Verfügung. Damit wird das Passwort aus /var/log/installer/cdebconf/questions.dat entfernt und die Datei ist nur noch von Root lesbar. Ein Update ist daher dringend anzuraten.


    Link
     
  2. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.