Ubuntu victime d’une faille de sécurité

Nicolas Aguila
Par Nicolas Aguila | Publié le 13/03/2006 à 19:09
Source : Présence PC | Mots-clés : , ,
Syndication : Ajouter à votre page d'accueil Netvibes Ajouter à votre page d'accueil Google
Infos-du-Net.comConnu pour sa sécurité accrue, Linux n’est pas pour autant exempt de failles. Cette fois-ci, la sécurité du système est remise en question sur la distribution Ubuntu pour un erreur simpliste, voire un oubli basique, mais qui peut dangereusement compromettre la sécurité...

La distribution en cause est donc Ubuntu Linux 5.10. C’est dans cette version que Karl Øie a découvert une faille affectant le système. Il semblerait que lors de l’installation, le mot de passe créé pour le premier utilisateur apparaisse en clair dans les fichiers logs de l’installeur. De nombreux autres fichiers par la suite contiendront eux aussi ce même mot de passe, toujours pas crypté, les fichiers étant accessibles en lecture à tous les utilisateurs. De plus, le premier utilisateur créé sur le système peut disposer de droits similaires à ceux donnés au root, à savoir qu’il a accès à l’ensemble du système. Les deux paquets en cause, base-config (qui sert à la configuration du système sur un système Debian) et passwd (qui sert à régler le mot de passe pour les utilisateurs), sont d’ores et déjà corrigés et il est conseillé de mettre ces paquets à jour via le gestionnaire de paquets de la distribution Ubuntu.

Source : Linuxfr

Annonces Google

Commentaires


antimic 13/03/2006 19:32
Masquer
-0+
antimic
Cela montre au moins une chose : il y a de + en + de monde qui commence à s'y intéresser à Ubuntu, ET C'EST TRES BIEN !

Et puis, je ne me fais pas trop de souci : la communauté du libre ne tardera pas à réagir afin de combler cette faille...
Pas comme chez M... ;-)
isatis39871 13/03/2006 19:35
Masquer
-0+
isatis39871
Ouai mais là il faut faire vite. Comment peut on savoir quels fichiers contiennent le mot de passe maintenant ? Il faut faire un grand nettoyage ? Scanner les fichier un par un ?
bluedylc 13/03/2006 20:02
Masquer
-0+
bluedylc
Si tu veux sécuriser le truc, le mieux c'est de changer de mot de passe (passwd) et de virer sudo (en bidouillant dans /etc/sudoers)


De toute facon, le sudo ubuntu est un choix de simplicité, pas de sécurité, et ça tout le monde le savait depuis le début je pense.
rObOu 13/03/2006 20:40
Masquer
-0+
rObOu
[QUOTE]Cela montre au moins une chose : il y a de + en + de monde qui commence à s'y intéresser à Ubuntu, ET C'EST TRES BIEN !

Et puis, je ne me fais pas trop de souci : la communauté du libre ne tardera pas à réagir afin de combler cette faille...
Pas comme chez M... [/QUOTE]

L4m3.

Oh oui que ça soit bourré de failles tant mieux ! Au moins ça prouve que c'est utilisé ! Puis tant que c'est pas microsoft on en a rien à foutre ! Bah oui tant que la faille est pas chez microsoft elle n'a rien de grave :x

Le libre vaincra !

(Oh mon dieu je viens de poster un message qui ne critique pas Microsoft, je vais être pendu :/)
noldarn 13/03/2006 20:59
Masquer
-0+
noldarn
Citation :la communauté du libre ne tardera pas à réagir afin de combler cette faille...

Apparemment c'est déjà fait :
Citation :Les deux paquets en cause, base-config (qui sert à la configuration du système sur un système Debian) et passwd (qui sert à régler le mot de passe pour les utilisateurs), sont d'ores et déjà corrigés

Par contre il faut bien sûr changer de password car je ne pense pas que cette correction aille jusqu'à modifier les fichiers de log ...
tony4758 13/03/2006 21:11
Masquer
-0+
tony4758
Toujours en train de critiquer microsoft, vous me faites pitier.
Doch54 13/03/2006 21:23
Masquer
-0+
Doch54
J'ai pas l'impression que qui que ce soit est critiquer Microsoft jusqu'ici ! :-?
H-hich 13/03/2006 21:55
Masquer
-0+
H-hich
Faut qd meme avouer que M$ n'a plus le monopole des boulettes enorme maintenant.
tomlev 13/03/2006 22:13
Masquer
-0+
tomlev
le coup du mot de passe en clair dans les logs, c'est quand meme une belle boulette... le mec qui a codé ça devait avoir une sacré gueule de bois ;-)
noldarn 13/03/2006 22:51
Masquer
-0+
noldarn
Citation :Faut qd meme avouer que M$ n'a plus le monopole des boulettes enorme maintenant.

C'est clair !
Celle là elle est quand même pas mal ...
Surtout que la sécurité du système d'exploitation est quand même basée sur les mots de passe :-o (comment faire autrement d'ailleurs ?)
foch 13/03/2006 23:07
Masquer
-0+
foch
http://www.ubuntuforums.org/showthread.php?t=143334

La faille a été trouvée hier, ce matin la correction était disponible.
Si ça ce n'est pas de la réactivité !

Oui, Linux n'est pas parfait, mais au moins contrairement à MS, on ne traine pas dès qu'il s'agit de corriger les failles. Voilà, c'est dit, libre à certains de continuer à descendre l'OS, ce sera cette fois-ci en connaissance de cause !
maith 14/03/2006 00:08
Masquer
-0+
maith
[troll]heu pkoi les pass sous windows (ceux d'IP, d'Outlook, de la plupart des comptes...) sont directement accessible à tout le monde ???

ha !!! vi je me rappele, par défaut on est admin sous windows[/troll]

mis à part ça, c'est normal qu'il y ait des bugs et des failles, personne n'est parfait

maintenant personne ne dit que Linux est inviolable et exempt de bugs, ni plus ni moins que n'importe quel autre système d'exploitation, car tous ces système utilisent des softs, plus ou moins fiables (ici il s'agit de la version ubuntuisée de base-config), il n'en reste pas moins que le le comportement par défaut du système est d'origine plus sécurisé que celui de Windows (au niveau des noyaux, c'est kif kif)
lateo 14/03/2006 05:05
Masquer
-0+
lateo
c'est un .dat dans /var/log je crois.
perso j'ai regardé et je n'étais pas concerné (pourtant je suis sous breezy aussi)

il suffit d'avoir changé son pass depuis l'installation et ya pas de prob de tte façon.
au fait le correctif était dispo (et installé ;-)) ce matin.
kostum 14/03/2006 08:08
Masquer
-0+
kostum
Il s'agit du fichier
Code :/var/log/installer/cdebconf/questions.dat
.
Il suffit simplement de mettre à jour via synaptic ou adept et le mot de passe est retiré du fichier et celui-ci est mis en lecture seule uniquement pour le root alors qu'avant il avait des droits de lecture pour tous.
Il est également fortement conseillé de modifier son mot de passe par un nouveau.
neo_kador 14/03/2006 08:20
Masquer
-0+
neo_kador
Moi de toutes façons considere microsoft comme un logiciel libre... P2P! :-D
sleg@IDN 14/03/2006 08:37
Masquer
-0+
sleg@IDN
Citation :Moi de toutes façons considere microsoft comme un logiciel libre... P2P!


Non pas libre, gratuit !

free = libre
free = gratuit

On peut dire que windows peut-etre free (gratuit) mais pas libre (sauf une toute petite partie de code effectivement dispo sur P2P)

---
Concernant cette "faille", il faut quand meme que le "pirate" ai un acces physique a la machine et qu'il soit loggué, je ne trouve donc pas que ce soit hyper dangereux. Meme si c'est quand meme une belle boulette.


/me va faire une petit sudo apt-get upgrade
bluedylc 14/03/2006 09:53
Masquer
-0+
bluedylc
Citation :
L4m3.

Oh oui que ça soit bourré de failles tant mieux ! Au moins ça prouve que c'est utilisé ! Puis tant que c'est pas microsoft on en a rien à foutre ! Bah oui tant que la faille est pas chez microsoft elle n'a rien de grave :x

Le libre vaincra !

(Oh mon dieu je viens de poster un message qui ne critique pas Microsoft, je vais être pendu :/)


Clairement, t'as un peu raison là. Mais bon, c'est "les linuxiens d'infos-du-net", faudrait pas généraliser non plus.

Ensuite, je sais pas si t'as remarqué, mais mon message, juste au dessus du tien, était (bon de manière dissimulée, mais quand même) une critique assez violente d'Ubuntu. Le contraire, donc, de ce que dont tu parles.

Bien évidemment, j'ai pas écris "Rahrah Ubun$u C'est de la MERDE, de toute façon Canonidaube et et Mark $huttle$hit ils font que de la _bouse_, je CHIE sur ubuntu".
Suis-je sensé le regretter ?

Citation :Toujours en train de critiquer microsoft, vous me faites pitier.
Tu sais pas lire ? C'est toi qui fait pit (tu sais pas écrire ?) !

Citation :Concernant cette "faille", il faut quand meme que le "pirate" ai un acces physique a la machine et qu'il soit loggué, je ne trouve donc pas que ce soit hyper dangereux. Meme si c'est quand meme une belle boulette.

Hum, je crois me souvenir que le mec qui avait lancé un défi de pirater son Mac, il s'est fait owned à cause d'un accès ssh laissé ouvert. Hmmm ?
(étant donné que plein d'ubuntuiens ne savent pas changer les /etc/init.d, je pense qu'un max de gens ont un sshd allumé au démarrage. Pour peu qu'ils aient un compte invité avec mot de passe trivial, paf...)

Citation :/me va faire une petit sudo apt-get upgrade
Avec toute ces merdes, t'utilises encore sudo ? Bah dis donc !
(il me semble que vous pourriez la config pour que le mot de passe demandé par sudo soit le mot de passe root, et pas le mot de passe user/sudo : il faut rajouter 'targetpw' dans les options de Defaults)
szdavid 14/03/2006 10:31
Masquer
-0+
szdavid
l'accès physique à la machine n'était pas nécessaire ; un SSH est suffisant pour lire le fichier ne question...

Perso, je n'étais pas concerné par le problème alors que je n'ai pas changé le mot de passe depuis l'install ; mais bon, j'ai upgradé aussi ;-)

pour sudo, je l'utilise aussi et je trouve ça pas mal ; surtout que si on a beaucoup de commandes à taper en root, on peut passer en simili root en faisant sudo -s


"avec toutes ces merdes" = une merde lié à ce problème qui est réglée ; si tu ne t'es pas fait avoir, aucune raison de t'inquiéter
wighie 14/03/2006 11:53
Masquer
-0+
wighie
Un logiciel quel qu'il soit à des bug, c'est la triste réalité de tout développement humaine... Ce qui reste "appréciable" est la rapidité ou non, de la mise à disposition d'un correctif. Et là, je ne peux que rejoindre Foch... le développement libre permet une rapidité sans pareil du coté commercial. J'en veux pour preuve certaines failles d'Internet Explorer qui dates de la version 4 ;-)

Ubuntu est une très bonne distribution pour débuter avec Linux ; perso je la conseille pour les débutants car elle est simple à mettre en oeuvre / à mettre à jour, et tout à fait suffisante pour commencer. Après, le choix de la distrib n'est qu'une question de goût, de choix ou d'orientation ^^
C'est peut être ça justement la différence avec Microsoft Windows : le choix !!!
(avis au troll : ce n'est pas une critique...)

Je retiendrais juste une chose : "y a des failles !!! oui mais bon elle est corrigé en 24h."

Bonne journée à tous...
Deathroll 14/03/2006 12:37
Masquer
-0+
Deathroll
Oula...

En effet là ce n'est pas une faille mineure.
Ca craint quand même, heureusement que c'est résolu...
noldarn 14/03/2006 14:29
Masquer
-0+
noldarn
Citation :J'ai pas l'impression que qui que ce soit est critiquer Microsoft jusqu'ici !

Si si : sur les 20 commentaires il y en a un qui dit :
Citation :Et puis, je ne me fais pas trop de souci : la communauté du libre ne tardera pas à réagir afin de combler cette faille...

Quelle honte de critiquer aussi violemment microsoft ;-)
H-hich 14/03/2006 15:42
Masquer
-0+
H-hich
Quand on lit vos commentaires ca me fait quand meme bien rire d'entendre apres "linux c'est facil d'acces, aucune commande a taper etc... tu dois etre bete de pas savoir/vouloir passer a linux" ou encore "comme pour windows il faut apprendre au debut, tu as bien appris a double cliquer au debut" alors que vous me sortez des sudoku apt-get et autres mots Neerlandais ;-)

Sur ceux je vais encore rester avec mes double clic un petit momment (je telecharge mandriva en ce momment... 6,5Go pour le momment je sais pas qd ca va s'arreter,youpi... d'ailleur je me pose aussi la question de "comment je vais graver ca :-o ")
foch 14/03/2006 18:01
Masquer
-0+
foch
H-hich : je comprends ta reaction, vu qu'on mele ici des gens qui ne connaissent strictement rien a linux et des "connoisseurs" (ou comment parler francais a l'anglaise :-D )
Alors forcement des qu'on parle de ligne de commande ca fait peur a l'utilisateur lambda, pourtant pour un usage desktop/administation basique on peut tres bien s'en passer !

En revanche, des qu'on est aventureux, la ligne de commande permet d'acceder a des nouvelles fonctionnalites, celles qu'on ne trouve pas chez le concurent !

PS: je vais me faire un alias sudoku=sudo de ce pas, c'est sympa comme jeu de mots !
noldarn 14/03/2006 19:39
Masquer
-0+
noldarn
@H-hich :
Tu devrais peut-être essayer la ubuntu plutôt ?
L'image fait moins de 700 Mo car elle ne contient pas 50 logiciels qui font la même chose ...
bluedylc 14/03/2006 20:48
Masquer
-0+
bluedylc
Citation :pour sudo, je l'utilise aussi et je trouve ça pas mal ; surtout que si on a beaucoup de commandes à taper en root, on peut passer en simili root en faisant sudo -s

Moi je tape "su". C'est tellement plus dur... :D

H-chich : on t'oblige pas à changer hein, reste à windows si tu veux pas de ligne de commande.
H-hich 14/03/2006 21:59
Masquer
-0+
H-hich
Citation :H-chich : on t'oblige pas à changer hein, reste à windows si tu veux pas de ligne de commande.


J'aime pouvoir dire que j'ai testé, et voir l'evolution, trouver le "pourquoi tout le monde en dis tant de bien". Au moins je me sens moins troll en disant que Windows n'est pas si mauvais que ca apres ;)
rodyrod 15/03/2006 00:33
Masquer
-0+
rodyrod
Citation :La faille a été trouvée hier, ce matin la correction était disponible.
Si ça ce n'est pas de la réactivité !


Il faut prendre le problème dans l'autre sens : depuis cb de temps la faille existe-t-elle ? Depuis les débuts de Breezy donc plusieurs mois.

Quelle réactivité ? ;-)
chraknon 15/03/2006 11:19
Masquer
-0+
chraknon
Ou pas... Il y a une différence entre l'existence d'une faille et savoir qu'elle existe. Apres tout est une question de rapidité et de sincérité et je pense qu'ils ont decrouvert cette faille vraiment recemment. Mais je comprend que cette rapidité et cette sincerité étonne certains adeptes de microsoft ... :-D
Cool@IDN 16/03/2006 13:29
Masquer
-0+
Cool@IDN
J'ai cherché dans mon /var mais je ne trouve aucun fichier contenant mon mot de passe en clair, je vais chercher ailleur. Mais si quelqu'un connai le nom de ce fichier je veux bien qu'il nous en fasse part. J'ai du bloquer tout les comptes tiers de mon ordi au boulot en attendant.

A savoir Vous allez poster en tant qu'utilisateur anonyme.



Annonces Google