• [^] # Re: Téléchargement

    Posté par . En réponse au journal Clonezilla pour les gens normaux. Évalué à 9. Dernière modification le 04 février 2012 à 23:31.

    Bonsoir,
    j'ai passé une partie de l'aprem sur le CD 32bits qui m'a fait découvrir au passage une horrible backdoor dans la version 64bits: le serveur ssh autorise les connexions root et en plus ma clé ssh et celle de stéphane se trouve dans le /root/.ssh/authorized_keys !

    Après avoir hésité quelques secondes à l'idée de se faire lyncher par les experts libristes :) j'ai décidé de rebuilder les deux ISO et de pousser tout ça tranquillement d'ici mardi sur le serveur.

    C'est un reste de notre CD "interne" de backup pour lequel nous avions ajoutés ces deux clés de maintenance, pratique pour prendre la main sur nos postes et faire le boulot à distance mais tout simplement inacceptable dans une release publique :)

    Celà dit, une backdoor de ce type n'est pas trop problématique: il faudrait que le poste soit directement accessible sur le net au moment où il est utilisé, que le SSH soit ouvert sur les équipements (routeur, box etc.) et qu'on fasse un ssh entrant ... on n'est pas encore en ipv6 ... ouf :)

    Et en plus il faudrait qu'on soit assez barge pour prendre le risque d'enfreindre la loi!

    Donc, la version 32 ça va venir.

    eric.linuxfr@sud-ouest.org