• # Heuuu

    Posté par . En réponse au journal Launch And Forget. Évalué à 6.

    Donc si j'ai bien compris, tes scripts:
    - se logguent en tant que www-data sur une machine distant (authentification automatique donc?)
    - puis executent ton programme LAF, qui tourne en root via un sticky bit, en lui passant des commandes "predefinies" dans /etc/laf/laf.conf
    - Si /etc/laf/laf.conf n'existe pas, ca se rabat donc sur une variable d'environment locale ou ./laf.conf. Les deux sont accessibles en ecriture par l'utilisateur automatiquement logge, qui peut donc creer une commande "installe le rootkit".
    - Si /etc/laf.conf existe, il "suffit" de modifier un des scripts des commandes predefinies, avec par exemple, un simple chmod 666 /etc/laf/laf.con planque qq part?
    - Tu n'as strictement aucun retour sur ce qui a effectivement ete effectue, par l'utilisateur root.

    J'ai bien compris?
    Je suis le seul que ca choque?

    Pourquoi ne pas partir sur une voie de service web ou tu pourrais implementer une politique de securite un tant soit peu decente?

    If you can find a host for me that has a friendly parrot, I will be very very glad. If you can find someone who has a friendly parrot I can visit with, that will be nice too.