• [^] # Re: Mot de passe utilisateur

    Posté par . En réponse au journal "Venez, c'est ouvert ". Évalué à 2.

    > = tout utilisateur qui a acces a un prog en setuid root, comme /usr/bin/passwd ?

    Tu sors un peu la phrase de son contexte mais l'idée est :
    Si tu as le compte d'un utilisateur qui peut elever ses privilege alors tu peux acceder aux mêmes privilèges.

    C'est plus ou moins compliqué. Ca va du sudo sans mot de passe, au su via empreinte digitial + mot de passe a usage unique en passant par le traditionel su + mot de passe. Mais au final on doit presque toujours pouvoir y arriver. Pour le setuid tu pourras faire ce que t'autorise le programme ou plus si faille.

    > Ton "sudo" fait la résolution des alias toi ?

    Non mais alias su="mysu", ou utilisation des variables environement, ou keylogger ou faille local ou.... Bref des attaques veilles comme le monde qui fonctionneront sur 99.9% des machines, le reste étant sécurisé c'est une autre histoire :-)