4.0.3 -- ftp://ftp.altlinux.ru/pub/distributions/ALTLinux/4.0/Desktop/4.0.3/iso/altlinux-4.0.3-lite-i586-install_ru-cd.iso В /root/autoinstall.scm явно написаны пароли (root-а, первого пользователя). Хотелось бы, чтобы там всё-таки был hash. (Например, плохо, что пользовательский пароль сможет прочитать всякий root, хотя пользователя никто об этом не предупреждал, когда он вводил пароль, и он на это не рассчитывал и мог ввести пароль, который он использует в некоторых других местах.)
Как, опять? А как тогда этот autoinstall юзать, если там пароля в явном виде нет?
(In reply to comment #1) > Как, опять? > > А как тогда этот autoinstall юзать, если там пароля в явном виде нет? Ну, можно придумать способ сразу hash вписывать при автоустановке.
(In reply to comment #0) > (Например, плохо, что пользовательский пароль сможет прочитать всякий root, Или, например, админ будет раздавать этот autoinstall.scm для массовой уствновки работникам, которым он сильно не доверяет.
(In reply to comment #1) > Как, опять? Да, нашёл ещё одно сообщение на эту тему (https://bugzilla.altlinux.org/show_bug.cgi?id=15080 ). Возможно, такого уже нет в текущем рабочем варианте installer-а, но в Lite 4.0.* пока ещё проблема открыта же.
По крайней мере, об этом надо громко сообщать и делать это осознанным выбором ставящего. Иначе, они там лежат в plain text, а он об этом и не знает. (Иначе какой смысл в /etc/shadow заморачиваться тогда с hash-ами, если они всё равно в этой файловой системе лежат себе и в plain text?..)
*** Bug 16809 has been marked as a duplicate of this bug. ***
Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть уязвимость, то даже любой ламерок сможет в узнать пароль рута....... (заюзал эксплойт с какого-то сайтика и на те пароль). Я думаю что если нужна автоустановка, то это должен быть отдельный пакет который будет создавать файлик и пароль полюбому не в плаин тексте..... И второй момент!!! - зачем этот файл создается при установке сервера????!!!! Вы себе представляете интернет шлюз с такой дырой в которую можно слона протолкнуть.........
(In reply to comment #7) > Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть > уязвимость, то даже любой ламерок сможет в узнать пароль рута....... Для этого он должен будет уже быть рутом.
(In reply to comment #8) > (In reply to comment #7) > > Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть > > уязвимость, то даже любой ламерок сможет в узнать пароль рута....... > Для этого он должен будет уже быть рутом. не факт... это может быть любой из процессов запущеный от имени рута.....
(In reply to comment #9) > (In reply to comment #8) > > (In reply to comment #7) > > > Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть > > > уязвимость, то даже любой ламерок сможет в узнать пароль рута....... > > Для этого он должен будет уже быть рутом. > не факт... это может быть любой из процессов запущеный от имени рута..... Что то же самое.
(In reply to comment #10) > (In reply to comment #9) > > (In reply to comment #8) > > > (In reply to comment #7) > > > > Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть > > > > уязвимость, то даже любой ламерок сможет в узнать пароль рута....... > > > Для этого он должен будет уже быть рутом. > > не факт... это может быть любой из процессов запущеный от имени рута..... > Что то же самое. нет.... это может быть тот же самый альтератор в котором завтра кто-то найдет баг и зайдет примерно по такой ссцылочке https://hostname:8080/fbi-bin/index.scm/?read=/root/autoinstall.scm или вы будете утверждать что данной ситуации просто невозможно.....
(In reply to comment #4) > (In reply to comment #1) > > Как, опять? > > Да, нашёл ещё одно сообщение на эту тему (https://bugzilla.altlinux.org/show_bug.cgi?id=15080 ). > Возможно, такого уже нет в текущем рабочем варианте installer-а, но в Lite 4.0.* пока > ещё проблема открыта же. В Desktop 4.1 то же самое, можно убедиться в https://bugzilla.altlinux.org/show_bug.cgi?id=18274#c1 .
Да, sed-овый хак отвалил из-за переименования полей. Можно делать reopen ... только исправлять буду только в следующем году ;)
2slazav: Захочешь исправить - исправлять надо в пакете alterator-wizardface.
(In reply to comment #13) > Можно делать reopen ... только исправлять буду только в следующем году ;) Каково сейчас положения в 4.0, не знаю, поэтому открываю отдельное сообщение для 4.1: https://bugzilla.altlinux.org/show_bug.cgi?id=18305