Warum kann ich mit MEINEM Passwort mit sudo ROOT werden?

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
dude4you
Posts: 49
Joined: 2003-11-25 10:01
 

Warum kann ich mit MEINEM Passwort mit sudo ROOT werden?

Post by dude4you »

Wollte "su" für andere verweigern und hab folgendes gemacht:
1.
ls -lsah /bin/su
-rwsr-xr-x 1 root root 23k Apr 7 2002 /bin/su

2. permission auf -rwsr-xr--- geändert so dass "nobody" nicht "su" bentzen kann.

3./etc/sudoers -> dude ALL=(ALL) ALL

4. per ssh mit dem user dude eingelogt
5. sudo su root
6. mein passwort von dude eingegeben, jetzt komm ich auch ohne pw rein

und schon war ich root auch ohne root password
Ist das Normal?
cschwede
Posts: 28
Joined: 2003-07-14 12:51
Location: Hamburg
Contact:
 

Re: Warum kann ich mit MEINEM Passwort mit sudo ROOT werden?

Post by cschwede »

dude4you wrote:und schon war ich root auch ohne root password
Ist das Normal?
Ja, in Deinem Fall ist das normal. Du rufst mittels sudo su auf. Dann bist Du beim Aufruf von su bereits root und su stellt dir dann eine shell zur Verfügung. Du mußt nichtmal su aufrufen, es tut z.B. auch sudo bash. Gib dann mal id ein, und Du wirst sehen, das Du als root drin bist.

Bei der Verwendung von sudo sollte man nicht alles erlauben und dann bestimmte Sachen sperren, sondern alles verbieten und dann erlaubte Sachen freigeben. Im Grunde wie bei Firewall-Policies...

Grüße, Thargor.
floschi
Userprojekt
Userprojekt
Posts: 3247
Joined: 2002-07-18 08:13
Location: München
Contact:
 

Re: Warum kann ich mit MEINEM Passwort mit sudo ROOT werden?

Post by floschi »

sudo su root finde ich irgendwie sinnfrei ;)
phisch
Userprojekt
Userprojekt
Posts: 41
Joined: 2002-06-07 17:45
Location: Flagstaff
 

Re: Warum kann ich mit MEINEM Passwort mit sudo ROOT werden?

Post by phisch »

Das macht schon Sinn. Sudo erlaubt dir, Befehle die in der sudoers Datei sind, als ein anderer Benutzer (meist root) auszuführen.

Der Grund, warum er dich nach deinem User Passwort fragt ist eine Art Schutz. Wenn du sodu verwenden kannst sollst du nochmal nachweisen, dass du wirklich du bis und nicht ein Kollege der sich an deinen Rechner gesetzt hat als du schnell Kaffee holen gegangen bist.

phisch

PS: Ein anständiger Admin sperrt natürlich seinen Bildschirm, wenn er Kaffee holen geht, aber sicher ist sicher.
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
Contact:
 

Re: Warum kann ich mit MEINEM Passwort mit sudo ROOT werden?

Post by dodolin »

Das macht schon Sinn.
Für mich nicht. Ich muss hier ganz klar olfi zustimmen: sudo su root ist sinnfrei.
phisch
Userprojekt
Userprojekt
Posts: 41
Joined: 2002-06-07 17:45
Location: Flagstaff
 

Re: Warum kann ich mit MEINEM Passwort mit sudo ROOT werden?

Post by phisch »

Ooops, das "Das macht schon Sinn" war nicht auf olfis Beitrag bezogen sondern darauf, dass sudo nach dem Userpassort fragt und nicht nach dem root Passwort.
Post Reply