Ubuntu victime d’une faille de sécurité
Forum Les news : Ubuntu victime d’une faille de sécurité
Connu pour sa sécurité accrue, Linux n’est pas pour autant exempt de failles. Cette fois-ci, la sécurité du système est remise en question sur la distribution Ubuntu pour un erreur simpliste, voire un oubli basique, mais qui peut dangereusement compromettre la sécurité...
La distribution en cause est donc Ubuntu Linux 5.10. C’est dans cette version que Karl Øie a découvert une faille affectant le système. Il semblerait que lors de l’installation, le mot de passe créé pour le premier utilisateur apparaisse en clair dans les fichiers logs de l’installeur. De nombreux autres fichiers par la suite contiendront eux aussi ce même mot de passe, toujours pas crypté, les fichiers étant accessibles en lecture à tous les utilisateurs. De plus, le premier utilisateur créé sur le système peut disposer de droits similaires à ceux donnés au root, à savoir qu’il a accès à l’ensemble du système. Les deux paquets en cause, base-config (qui sert à la configuration du système sur un système Debian) et passwd (qui sert à régler le mot de passe pour les utilisateurs), sont d’ores et déjà corrigés et il est conseillé de mettre ces paquets à jour via le gestionnaire de paquets de la distribution Ubuntu.
Source : Linuxfr
Cela montre au moins une chose : il y a de + en + de monde qui commence à s'y intéresser à Ubuntu, ET C'EST TRES BIEN !
Et puis, je ne me fais pas trop de souci : la communauté du libre ne tardera pas à réagir afin de combler cette faille...
Pas comme chez M... ;-)
Ouai mais là il faut faire vite. Comment peut on savoir quels fichiers contiennent le mot de passe maintenant ? Il faut faire un grand nettoyage ? Scanner les fichier un par un ?
Si tu veux sécuriser le truc, le mieux c'est de changer de mot de passe (passwd) et de virer sudo (en bidouillant dans /etc/sudoers)
De toute facon, le sudo ubuntu est un choix de simplicité, pas de sécurité, et ça tout le monde le savait depuis le début je pense.
| Citation : Cela montre au moins une chose : il y a de + en + de monde qui commence à s'y intéresser à Ubuntu, ET C'EST TRES BIEN !
|
L4m3.
Oh oui que ça soit bourré de failles tant mieux ! Au moins ça prouve que c'est utilisé ! Puis tant que c'est pas microsoft on en a rien à foutre ! Bah oui tant que la faille est pas chez microsoft elle n'a rien de grave :x
Le libre vaincra !
(Oh mon dieu je viens de poster un message qui ne critique pas Microsoft, je vais être pendu
)
| Citation : la communauté du libre ne tardera pas à réagir afin de combler cette faille... |
Apparemment c'est déjà fait :
| Citation : Les deux paquets en cause, base-config (qui sert à la configuration du système sur un système Debian) et passwd (qui sert à régler le mot de passe pour les utilisateurs), sont d'ores et déjà corrigés |
Par contre il faut bien sûr changer de password car je ne pense pas que cette correction aille jusqu'à modifier les fichiers de log ...
Toujours en train de critiquer microsoft, vous me faites pitier.
J'ai pas l'impression que qui que ce soit est critiquer Microsoft jusqu'ici ! :-?
Faut qd meme avouer que M$ n'a plus le monopole des boulettes enorme maintenant.
le coup du mot de passe en clair dans les logs, c'est quand meme une belle boulette... le mec qui a codé ça devait avoir une sacré gueule de bois ;-)
| Citation : Faut qd meme avouer que M$ n'a plus le monopole des boulettes enorme maintenant. |
C'est clair !
Celle là elle est quand même pas mal ...
Surtout que la sécurité du système d'exploitation est quand même basée sur les mots de passe :-o (comment faire autrement d'ailleurs ?)
http://www.ubuntuforums.org/showthread.php?t=143334
La faille a été trouvée hier, ce matin la correction était disponible.
Si ça ce n'est pas de la réactivité !
Oui, Linux n'est pas parfait, mais au moins contrairement à MS, on ne traine pas dès qu'il s'agit de corriger les failles. Voilà, c'est dit, libre à certains de continuer à descendre l'OS, ce sera cette fois-ci en connaissance de cause !
[troll]heu pkoi les pass sous windows (ceux d'IP, d'Outlook, de la plupart des comptes...) sont directement accessible à tout le monde ???
ha !!! vi je me rappele, par défaut on est admin sous windows[/troll]
mis à part ça, c'est normal qu'il y ait des bugs et des failles, personne n'est parfait
maintenant personne ne dit que Linux est inviolable et exempt de bugs, ni plus ni moins que n'importe quel autre système d'exploitation, car tous ces système utilisent des softs, plus ou moins fiables (ici il s'agit de la version ubuntuisée de base-config), il n'en reste pas moins que le le comportement par défaut du système est d'origine plus sécurisé que celui de Windows (au niveau des noyaux, c'est kif kif)
c'est un .dat dans /var/log je crois.
perso j'ai regardé et je n'étais pas concerné (pourtant je suis sous breezy aussi)
il suffit d'avoir changé son pass depuis l'installation et ya pas de prob de tte façon.
au fait le correctif était dispo (et installé ;-)) ce matin.
Il s'agit du fichier
Code :
|
.
Il suffit simplement de mettre à jour via synaptic ou adept et le mot de passe est retiré du fichier et celui-ci est mis en lecture seule uniquement pour le root alors qu'avant il avait des droits de lecture pour tous.
Il est également fortement conseillé de modifier son mot de passe par un nouveau.
Moi de toutes façons considere microsoft comme un logiciel libre... P2P! :-D
| Citation : Moi de toutes façons considere microsoft comme un logiciel libre... P2P! |
Non pas libre, gratuit !
free = libre
free = gratuit
On peut dire que windows peut-etre free (gratuit) mais pas libre (sauf une toute petite partie de code effectivement dispo sur P2P)
---
Concernant cette "faille", il faut quand meme que le "pirate" ai un acces physique a la machine et qu'il soit loggué, je ne trouve donc pas que ce soit hyper dangereux. Meme si c'est quand meme une belle boulette.
/me va faire une petit sudo apt-get upgrade
| Citation :
|
Clairement, t'as un peu raison là. Mais bon, c'est "les linuxiens d'infos-du-net", faudrait pas généraliser non plus.
Ensuite, je sais pas si t'as remarqué, mais mon message, juste au dessus du tien, était (bon de manière dissimulée, mais quand même) une critique assez violente d'Ubuntu. Le contraire, donc, de ce que dont tu parles.
Bien évidemment, j'ai pas écris "Rahrah Ubun$u C'est de la MERDE, de toute façon Canonidaube et et Mark $huttle$hit ils font que de la _bouse_, je CHIE sur ubuntu".
Suis-je sensé le regretter ?
| Citation : Toujours en train de critiquer microsoft, vous me faites pitier. |
Tu sais pas lire ? C'est toi qui fait pitié (tu sais pas écrire ?) !
| Citation : Concernant cette "faille", il faut quand meme que le "pirate" ai un acces physique a la machine et qu'il soit loggué, je ne trouve donc pas que ce soit hyper dangereux. Meme si c'est quand meme une belle boulette. |
Hum, je crois me souvenir que le mec qui avait lancé un défi de pirater son Mac, il s'est fait owned à cause d'un accès ssh laissé ouvert. Hmmm ?
(étant donné que plein d'ubuntuiens ne savent pas changer les /etc/init.d, je pense qu'un max de gens ont un sshd allumé au démarrage. Pour peu qu'ils aient un compte invité avec mot de passe trivial, paf...)
| Citation : /me va faire une petit sudo apt-get upgrade |
Avec toute ces merdes, t'utilises encore sudo ? Bah dis donc !
(il me semble que vous pourriez la config pour que le mot de passe demandé par sudo soit le mot de passe root, et pas le mot de passe user/sudo : il faut rajouter 'targetpw' dans les options de Defaults)
l'accès physique à la machine n'était pas nécessaire ; un SSH est suffisant pour lire le fichier ne question...
Perso, je n'étais pas concerné par le problème alors que je n'ai pas changé le mot de passe depuis l'install ; mais bon, j'ai upgradé aussi ;-)
pour sudo, je l'utilise aussi et je trouve ça pas mal ; surtout que si on a beaucoup de commandes à taper en root, on peut passer en simili root en faisant sudo -s
"avec toutes ces merdes" = une merde lié à ce problème qui est réglée ; si tu ne t'es pas fait avoir, aucune raison de t'inquiéter
Un logiciel quel qu'il soit à des bug, c'est la triste réalité de tout développement humaine... Ce qui reste "appréciable" est la rapidité ou non, de la mise à disposition d'un correctif. Et là, je ne peux que rejoindre Foch... le développement libre permet une rapidité sans pareil du coté commercial. J'en veux pour preuve certaines failles d'Internet Explorer qui dates de la version 4 ;-)
Ubuntu est une très bonne distribution pour débuter avec Linux ; perso je la conseille pour les débutants car elle est simple à mettre en oeuvre / à mettre à jour, et tout à fait suffisante pour commencer. Après, le choix de la distrib n'est qu'une question de goût, de choix ou d'orientation ^^
C'est peut être ça justement la différence avec Microsoft Windows : le choix !!!
(avis au troll : ce n'est pas une critique...)
Je retiendrais juste une chose : "y a des failles !!! oui mais bon elle est corrigé en 24h."
Bonne journée à tous...
Oula...
En effet là ce n'est pas une faille mineure.
Ca craint quand même, heureusement que c'est résolu...
| Citation : J'ai pas l'impression que qui que ce soit est critiquer Microsoft jusqu'ici ! |
Si si : sur les 20 commentaires il y en a un qui dit :
| Citation : Et puis, je ne me fais pas trop de souci : la communauté du libre ne tardera pas à réagir afin de combler cette faille... |
Quelle honte de critiquer aussi violemment microsoft ;-)
Quand on lit vos commentaires ca me fait quand meme bien rire d'entendre apres "linux c'est facil d'acces, aucune commande a taper etc... tu dois etre bete de pas savoir/vouloir passer a linux" ou encore "comme pour windows il faut apprendre au debut, tu as bien appris a double cliquer au debut" alors que vous me sortez des sudoku apt-get et autres mots Neerlandais ;-)
Sur ceux je vais encore rester avec mes double clic un petit momment (je telecharge mandriva en ce momment... 6,5Go pour le momment je sais pas qd ca va s'arreter,youpi... d'ailleur je me pose aussi la question de "comment je vais graver ca :-o " )
H-hich : je comprends ta reaction, vu qu'on mele ici des gens qui ne connaissent strictement rien a linux et des "connoisseurs" (ou comment parler francais a l'anglaise :-D )
Alors forcement des qu'on parle de ligne de commande ca fait peur a l'utilisateur lambda, pourtant pour un usage desktop/administation basique on peut tres bien s'en passer !
En revanche, des qu'on est aventureux, la ligne de commande permet d'acceder a des nouvelles fonctionnalites, celles qu'on ne trouve pas chez le concurent !
PS: je vais me faire un alias sudoku=sudo de ce pas, c'est sympa comme jeu de mots !
@H-hich :
Tu devrais peut-être essayer la ubuntu plutôt ?
L'image fait moins de 700 Mo car elle ne contient pas 50 logiciels qui font la même chose ...
| Citation : pour sudo, je l'utilise aussi et je trouve ça pas mal ; surtout que si on a beaucoup de commandes à taper en root, on peut passer en simili root en faisant sudo -s |
Moi je tape "su". C'est tellement plus dur...
H-chich : on t'oblige pas à changer hein, reste à windows si tu veux pas de ligne de commande.
| Citation : H-chich : on t'oblige pas à changer hein, reste à windows si tu veux pas de ligne de commande. |
J'aime pouvoir dire que j'ai testé, et voir l'evolution, trouver le "pourquoi tout le monde en dis tant de bien". Au moins je me sens moins troll en disant que Windows n'est pas si mauvais que ca apres
| Citation : La faille a été trouvée hier, ce matin la correction était disponible.
|
Il faut prendre le problème dans l'autre sens : depuis cb de temps la faille existe-t-elle ? Depuis les débuts de Breezy donc plusieurs mois.
Quelle réactivité ? ;-)
Ou pas... Il y a une différence entre l'existence d'une faille et savoir qu'elle existe. Apres tout est une question de rapidité et de sincérité et je pense qu'ils ont decrouvert cette faille vraiment recemment. Mais je comprend que cette rapidité et cette sincerité étonne certains adeptes de microsoft ... :-D
J'ai cherché dans mon /var mais je ne trouve aucun fichier contenant mon mot de passe en clair, je vais chercher ailleur. Mais si quelqu'un connai le nom de ce fichier je veux bien qu'il nous en fasse part. J'ai du bloquer tout les comptes tiers de mon ordi au boulot en attendant.
Il y a 2377 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.
