>Я - т.н праймери-админ, второй человек в компании.
Второй, говоришь? А финансовый директор об этом знает? А главбух? Sun-ch, ты вообще никакой человек в компании, ты обслуживающий персонал, вроде уборщицы и водопроводчика. Ты нужен только для того чтобы мог работать директор и его подчинённые, ты денег не приносишь, только тратишь.
> Sun-ch, ты вообще никакой человек в компании, ты обслуживающий персонал, вроде уборщицы и водопроводчика. Ты нужен только для того чтобы мог работать директор и его подчинённые, ты денег не приносишь, только тратишь.
Зависит от того, чем именно занимается компания. Если каким-нибудь хостингом, то именно саныч и зарабатывает деньги. А вот главбух и прочие _всегда_ их только тратят :D
Есть ли описание, как воспользоваться этой уязвимостью?
меня сомнения берут, что можно руту подсунуть измененый крон.
Очень хоца проверить.
Или это лабораторные исследования?
>>рут единственный пользователь чей логин заранее известен - Дык это. Поправь пару файлего в этс. Рута не будет вообще. Останеццо некий имярек с ид 0. Брутфорсить рута через ссх при грамотном подходе вообще дело гиблое, рутом к нормально настроенной системе удаленно вообще не зайдешь, а в купе с анализатором логов и айпитейблс есть вариант выхватить по корню чисто за логин.
>>Ты не прав. Читай про Role-Based Access Control.
Честная дока для честных людей. Если ты самый главный админ, то поимеешь любой ресурс независимо от ролей. Гемороя токмо поболе. Да названия покрасивше - Энтрерпрайс, однако. Единственная защита от админа - старый добрый калаш.
По умолчанию есть, но при этом в документации чётко написано, что если Вы хотите повысить уровнь безопастности системы, то его желательно сконвертировать в роль, и создать необходимые роли для разделения административных прав, тоесть например роль СисАдмина и Оффицера Безопастности, с разными полномочиями конечно и с разными привелегиями, и так далее...:)
Как что?? Ему просто никто не даст таких привелегий, для этого в Solaris 10 зделали менизм priveleges-ий, которые можно дать роли или пользователю, оффицер безопастности будет иметь привелегии для работы с Audit-ом и связанными с безопастностью вещами, но создавать пользователей или ролей, у него прав может просто не быть...:)
Но у кого-то же они будут? Верно? Так вот этот кто-то может любую нужною ему роль для нужных действий создать. Всё равно будет всегда один человек, который сможет сделать что угодно.
Неверно. Легко сделать так, что один может назначать роли другим, кроме себя, но не может их «авторизовать» и создавать пользователей. Другой может авторизовать роли, но ничего более (в части управления правами), а третий только создавать пользователей с ролью «всё запрещено».
> Всё равно будет всегда один человек
Если надо, не будет. Преимущества RBAC в том, что система /НЕ/ древовидная, поэтому никто не мешает сделать так, чтобы полноценное изменение роли потребовало согласованных действий трёх и более человек. Трудно представить сговор одновременно админа, «безопасника», кадровика, начальника отдела и CIO с целью заведения виртуала для скачивания порнухи.