• [^] # Re: Mon dieu quelle horreur

    Posté par . En réponse au journal Projet Églantine et les ouinedoziens - Épisode 2. Évalué à 1.

    Mwarf, avant de dire des bétises, il faudrait peut etre faire attention à ce que tu dis ;) Effectivement, avec ton fake sudo et ton PATH, tu peux récupérer le passwd d'un utilisateur de la ligne de commande...

    Mais on parle de desktop la, et Ubuntu quand elle demande le mot de passe, elle appelle /usr/bin/sudo et se fout de ce qu'il y'a dans le PATH...


    Le coup du path c'est pour la ligne de commande, pour l'UI il suffit de prendre l'executable en charge de l'UI qui est lance par Ubuntu, et qui lui tourne en mode utilisateur, pour y injecter du code et prendre le mot de passe ou changer le soft a lancer.

    Dans les 2 cas, l'utilisateur se fait entuber et n'y voit que du feu.

    Et oui, ca marche idem sous Windows avec runas, tout cela pour dire que ni runas, ni sudo ou equivalents ne sont une mesure de securite, si le compte est compromis, a la premiere utilisation le malware deviendra root.