LINUX.ORG.RU

Уязвимость в LightDM

 , , ,


0

1

Из-за уязвимости в менеджере входа в систему LightDM в релизах Ubuntu начиная с 16.10 временно прекращена возможность использования гостевого сеанса.

Проблема открывает гостю доступ к чужим файлам на компьютере. Она была вызвана прекращением применения ограничений AppArmor (в Ubuntu 16.04 и более ранних выпусках применялся профиль /usr/lib/lightdm/lightdm-guest-session) после перехода к использованию systemd для управления сеансами.

>>> Подробности



Проверено: anonymous_incognito ()
Последнее исправление: sudopacman (всего исправлений: 4)

Ответ на: комментарий от Desmond_Hume

А вот хз что с ними — в дебиане такого бага нету? Я не пользуюсь этой штукой, а ради проверки ставить лениво.

mandala ★★★★★
()
Ответ на: комментарий от mandala

Гостевую запись не держу, т.к. пользуюсь компом единолично). Но если бы пришлось поставить гостя, то естественно бы сделать chmod -R 770 на свою папку. Полагаться на дефолт в плане установки прав - как-то слишком уж самонадеянно.

Desmond_Hume ★★★★★
()
Последнее исправление: Desmond_Hume (всего исправлений: 1)
Ответ на: комментарий от mandala

Тут нету гостя в дебиане (я потыкал и не увидел ни чего похожего, вручную тоже попробовал ввести). Система обновлялась достаточно давно, так что я даже не знаю — значит это убунтупроблемы 146%.

mandala ★★★★★
()
Последнее исправление: mandala (всего исправлений: 1)
Ответ на: комментарий от Desmond_Hume

Аааа, его тут еще и создавать надо — в убунте он из коробки создан? Или его lightdm создает? Или какой-то особый пакет?

Пользователя с названием Guest запрещено создавать в Debian'e?

Ну и чем он будет тогда отличаться от обычного пользователя? Я думал это какая-то фигня типа «режима инкогнито» браузерного — создает юзера, хомяк в темп, после выхода каюк. А так это дурь какая-то — обычный пользователь с правами зарезанными на уровне аппамора...

mandala ★★★★★
()
Последнее исправление: mandala (всего исправлений: 1)
Ответ на: комментарий от mandala

Когда был на убунте, года 3-4 назад, из-под гостя нельзя было просматривать файлы пользователей. Не знаю, как сейчас. Потому и предположил, что качество убунты, видимо, ухудшается...

Ну и чем он будет тогда отличаться от обычного пользователя? Я думал это какая-то фигня типа «режима инкогнито» браузерного — создает юзера, хомяк в темп, после выхода каюк. А так это дурь какая-то — обычный пользователь с правами зарезанными на уровне аппамора...

man adduser
Desmond_Hume ★★★★★
()
Последнее исправление: Desmond_Hume (всего исправлений: 1)
Ответ на: комментарий от Desmond_Hume
NAME
       adduser, addgroup - добавляют пользователя или группу в систему

Спасибо, я ни разу не пользовался! А если серьезно — то это костыль, я думал (мечтатель, блин) что там оно само юзается всё, убунту же (человечность!). А это простой пользователь с отдельными правами через костыль (аппмор костыль же, да?).

нельзя было просматривать файлы пользователей

А стало можно так как старое выкинули (аппмор или чё там), а новое не сделали. И гость такой же васян получился как и любой локальный юзер. Цирк с конями, блин...

mandala ★★★★★
()
Ответ на: комментарий от Deleted

fxd

Что-то в этом lightdm постоянно то дыры, то баги какие-то. Про startx не помню когда последний раз слышал что-то такое.

awesomebuntu
()
Ответ на: комментарий от PerdunJamesBond

Когда у меня стоял awesome, то я вручную монтировал флешки, а вылючал через выход из осома и shutdown.
Когда я поставил mate, то заработало и выключение и монтирование флешек.
Такие вот дела, в причинах разбираться не стал.

awesomebuntu
()
Ответ на: комментарий от dzidzitop

квантовой электродинамикой
всякое мне ни разу не нужное говно изучать
бороться с глюками

А ты курить траву перестань, глюки пройдут.

awesomebuntu
()
Ответ на: комментарий от awesomebuntu

Не нужно навязывать всякое говно манипулятивными методами (типа «не можете осилить, убогие»). Обмазывайтесь им сами.

dzidzitop ★★
()
Ответ на: комментарий от mandala

Я думал это какая-то фигня типа «режима инкогнито» браузерного — создает юзера, хомяк в темп

Да ну вообще-то так и есть. Пользователь типа Guest-`mktemp` и после выхода всё удаляется. Запускать может программы, что ещё надо?

Такой доступ используется во всех отделениях ПриватБанка (Украина), где есть пк.

conformist ★★★
()
Ответ на: комментарий от anonymous

Да хоть 0.0001%. Мне нет никакого дела что за система у тебя стоит и на каком языке ты думаешь.

dzidzitop ★★
()
Ответ на: комментарий от dzidzitop

Не торсионные поля же.
Сустумдик, да, его уже распробовали некоторые, после всем нормальным людям стало ясно, что говно.
Но не со всем так.

awesomebuntu
()
Ответ на: комментарий от mandala

А если серьезно — то это костыль, я думал (мечтатель, блин) что там оно само юзается всё, убунту же (человечность!). А это простой пользователь с отдельными правами через костыль (аппмор костыль же, да?).

Кстати я догадываюсь откуда вся эта шняга (включая права на хомяки) в сабже пошла. На ябле фактически тоже самое, Guest это так же отдельный пользователь только при логауте его хомяк дропаеться и кстати с появлением FileVault2 (шифрование всего диска) при включенном шифровании Guest не работает. И права на ябле у хомяков 755.

anc ★★★★★
()
Ответ на: комментарий от Klymedy

Гостевой сеанс же сделан для тех, кто физический доступ имеет

совсем не обязательно. гость может иметь доступ к иксовой сессии. или в ваших бубунтах все сломали давно?

anonymous
()
Ответ на: комментарий от mandala

процесс может читать только свой каталог/файл

Я не вполне понял: ты предлагаешь запретить, например, ЛибреОффису открывать пользовательские файлы или предлагаешь запретить пользователю сохранять их куда-то за пределы каталога с ЛибреОффисом?

kss ★★★★★
()
Ответ на: комментарий от kss

надо создать aid, чтобы искуйственный интеллект понимал его величество контекст и не слушал жалкие верещания оператора ЭВМ.

dzidzitop ★★
()

Из-за уязвимости в менеджере экранов lightdm в релизах Ubuntu, начиная с релиза 16.10 временно прекращена возможность использования гостевого сеанса.

Проблему перхоти они наверняка решают с применением гильотины.

h578b1bde ★☆
()
Ответ на: комментарий от h578b1bde

Уж лучше гильотина, чем «ничего не вижу», как в дебьяне.

anonymous
()
Ответ на: комментарий от kss

Я предложил мандатный доступ, где каждый процесс отдельно контролируется и при этом пароноидальность доведена до абсолюта. Кстати, вот именно ЛибреОффис можно запереть в хомяке, только в собственном каталоге. А открытие, сохранение, дергание системных либ — не его дело напрямую читать, в этом обсуждении уже вспоминали готовые реализации, можно хоть вчера это было сделать.

mandala ★★★★★
()
Ответ на: комментарий от h578b1bde

Вот тут мак вспомнили, там также сделано (не удивительно, они просто копирую мак, своих то мозгов нету). И при полностью зашифрованном диске Guest не работает. Это же тоже баг! В мак-оси сраный баг! В убунте получается такая же петрушка.

mandala ★★★★★
()
Ответ на: комментарий от mandala

Вот тут мак вспомнили, там также сделано (не удивительно, они просто копирую мак, своих то мозгов нету). И при полностью зашифрованном диске Guest не работает. Это же тоже баг! В мак-оси сраный баг! В убунте получается такая же петрушка.

Не вижу ни слова о шифровании по ссылке.

h578b1bde ★☆
()

хихи. кстати, раньше без systemd такого бага не было.

alwayslate ★★
()
Ответ на: комментарий от h578b1bde

Если зашифровать весь диск, то в маке гость ломается. Если зашифровать весь диск — в убунте тоже сломается? Ну раньше, щас то его выкинули, этого гостя, как я понял.

mandala ★★★★★
()
Ответ на: комментарий от NextGenenration

Без сустемдика так не фейлили. Такой божественный сустемдик, а освоить его не могут. И тут еще удивляются, что админы локалхоста и прочие не из сурового ынтырпрайза не любят эту внутрикорпоративную поделку красношляпых (ынтырпрайзчиик и не тоакое говно видали, а надрачивают на эту хрень только идиоты с карго-культом — думают что если они будут хвалить корпоративную поделку сустемдик, то станут круче).

mandala ★★★★★
()
Ответ на: комментарий от mandala

Если зашифровать весь диск, то в маке гость ломается. Если зашифровать весь диск — в убунте тоже сломается?

А если я не хочу шифровать диск и хочу использовать гостевую учётку?

щас то его выкинули, этого гостя

Вот бы всю бубунту сразу выкинули чтоб не мучилась.

h578b1bde ★☆
()
Ответ на: комментарий от Lowes

Началось...

Продолжилось, убунта всегда говном была.

h578b1bde ★☆
()
Ответ на: комментарий от mandala

Без сустемдика так не фейлили.

обезьяна с гранатой.пнг

Такой божественный сустемдик, а освоить его не могут.

Есть такое понятие как тесты. Переписал код, запусти тесты. И убедись что всё работает. Но нет, тесты не осилили. Это уже не первый фейл от каноникал, только в этом случае их почему-то не ругают.

NextGenenration ★★
()
Ответ на: комментарий от h578b1bde

Всю десктопную убунту, как дебиан с коммерческой поддержкой и циклом жизни 5+ лет — нормальный дистр.

mandala ★★★★★
()
Последнее исправление: mandala (всего исправлений: 1)
Ответ на: комментарий от NextGenenration

Этот гость вообще спорное техническое решение — содрали с ябблооси да еще и со всеми недостатками.

mandala ★★★★★
()
Ответ на: комментарий от mandala

Вопрос не в том кто откуда взял идею. К счастью если я нарисую окошко с крестиком, то на меня в суд не подадут. Вопрос в том что качество убунты невелико.

NextGenenration ★★
()
Ответ на: комментарий от NextGenenration

Не зря они закопали официальную разработку собственного десктопа — вот отсюда и проблемы. Посмотрим как будет справляться убунтугномтим — часто энтузиасты делают лучше, чем разраб на зарплате, но по остаточному принципу.

mandala ★★★★★
()
Ответ на: комментарий от mandala

Скорее на вопиющие признаки энцефалопатии, явно препятствующие интеллектуальной деятельности на общепринятом уровне.

zabbal ★★★★★
()
Ответ на: комментарий от mandala

станешь нормальным
Ответ на: комментарий от mandala

/0

Пардон, забыл что тебе это не грозит.

zabbal ★★★★★
()
Последнее исправление: zabbal (всего исправлений: 1)
Ответ на: комментарий от vblats

С правами 700 картинку пользователя не кажет

С правами 700 картинку пользователя не кажет - синий экран, можно же как-то кэшировать, чтобы не бриться со входом в каталог при перезагрузке.

asm64kmr
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.