/srv/irclogs.ubuntu.com/2011/01/21/#ubuntu-no.txt

jo-erlendjeg skjønte ikke helt den sikkerhetsfeilen i sudo. Altså, en lokal bruker, kunne ved å legge seg selv til en gruppe, "runas_spec"? Eller misforsto jeg fullstendig? Det høres jo ut som at vedkommende i såfall allerede ville ha skaffet seg nokså store friheter.08:24
jo-erlendkunne få tilgang til å kjøre programmer som root altså.08:24
=== maneatingduck1 is now known as maneatingduck
Kageejo-erlend: linky ?08:32
jo-erlendhttp://seclists.org/fulldisclosure/2011/Jan/37808:33
Bergejo-erlend: Nei, du misforstår.08:34
jo-erlendhørtes ut som forholdsvis spesielle omstendigheter.08:34
jo-erlendja, jeg leser igjen nå. Fremdeles første kaffekoppen. :)08:35
geirhaBetyr bare at Runas_Spec ikke fungerte helt som den var dokumentert08:35
jo-erlendmen jeg skjønner vel egentlig fremdeles ikke helt hva det er jeg leser. .)08:35
Bergejo-erlend: Dersom sudo er konfigurert med en gruppe i Runas_Spec, og brukeren foobar er med i denne gruppen, og kan kjøre minst ett program som denne gruppen, kan foobar også kjøre all annen kode som denne gruppen.08:35
Bergegeirha: Ja, det er egentlig en slags uventet oppførsel.08:36
jo-erlendåh. 08:36
jo-erlendda er jeg med. 08:36
KageeEr det mulig å finne ut hva som startet et program ?09:30
Kageedvs, kan jeg finne ut "parent" til en random prosess ?09:30
Bergeps axfu09:30
geirhaps -p $pid -o ppid=09:30
Berge/proc/$pid/task/ har symlinker til barneprosesser, om du trenger det motsatte.09:33
BergeHardlinker, faktisk.09:33
Kageederja.09:45
Kageefaenskapet lå i system-wide crontab09:45
Kageesom ofc ikke var det samme som sudo crontab -e09:45
SakariasKagee: seff ikke, det er jo root sin crontab :P09:52
geirhaEr det ikke herlig at crontabene er spredd rundt alle vinder? :)10:06
Kageejo. serlig når en joker har lagt inn /bin/sh -C DISPLAY=:0 firefox http://meatspin.com10:09
Kageeserlig/særlig10:09
jo-erlendmange takk...10:10
geirhaHaha10:10
geirhaHvis den hadde fungert, hadde den jo åpnet den sida i ny og ne og gitt deg veldig mange firefox-vinduer/-faner :)10:11
jo-erlenddet er moro hvis du kjører på terminalserver sammen med mange andre... «Beklager, systemet tryna på grunn av at <navngitt person> hadde brukt opp alle ressursene på homseporno»10:13
BergeEr det relevant hvilken type porno det er?10:14
jo-erlendikke for bedriften, antakelig. 10:14
Kageegeirha: det funka!!10:24
geirhaKagee: Nope10:26
geirhaDen der koden vil forsøke å lese inn og kjøre et skript med navn  DISPLAY=:010:26
Kageehmm, ok, kanskje det ikke var akkurat slik. men det fungerte10:27
geirha/bin/sh -c 'DISPLAY=:0 firefox http://meatspin.com'  # hadde fungert, gitt visse forutsetninger.10:30
Kageejeg har slettet linja :-P10:34
Kageehvordan kommer en epost med en tom "To:"-header fram ?10:34
xteposttenarane ser gjerne ikkje på headers så nøye10:48
xtdei opererer med SMTP-kommandoar10:48
xtmail from:asdf@asdf.com, rcpt to: bsdf@bsdf.com10:48
molvenDei ser ikkje på headerfelta i det heile10:52
Bergemolven: Joda.11:20
BergeMen ikke for alle ting.11:20
molvens/på/på dei/ gjer det litt likare virkeligheten11:21
SakariasKagee: kan hende du står i BCC som mottaker?12:53
KageeSakarias: nope. jeg jeg sto i X-Original-To og Delivered-To12:55
Kageesom jeg forøvrig ikke aner hva står for12:55
jo-erlendblindkopi.14:00
jo-erlendåh, misforsto jeg? Gikk litt fort, det der. :)14:01
BergeKagee: Hvorfor kan du da ikke ha stått i Bcc?14:01
KageeBerge: ke?14:02
BergeKagee: Hva får deg til å tro at du ikke har stått på Bcc?14:03
Kageeden headeren er iallefall ikke med14:03
BergeNei, du får ikke se hvem andre som er på Bcc (-:14:04
blaamannjo-erlend: For å ta opp igjen temaet fra i går.  Dette sender Firefox til Google når jeg er på trådløst '01-16-29-bd-1a-d9 paradiswlan -60' (hvis du vil ta i bruk Geolocation API i Firefox).18:20
jo-erlendja, for det er jo spesifisert at det _skal_ være opt-in. 18:21
jo-erlendmen det der var jo spennende. Det må jeg få sjekket. :)18:21
blaamannaltså, MAC, SSID og signalstyrke.18:22
jo-erlendmhm. I tillegg til IP, naturligvis og antakelig brukernavn hvis du er logget inn på en eller annen Google-kontoi?18:24
blaamannhttp://www.mozilla.com/en-US/firefox/geolocation/18:32
jo-erlendja, var det vanlig HTML du brukte der, eller måtte du bruker Gears eller noe?18:33
blaamannSjekk f.eks http://merged.ca/iphone/html5-geolocation18:36
jo-erlendja, jeg er kjent med geolocation i html.18:36
jo-erlendmen jeg må si at jeg er nokså skeptisk til å bruke trådløse nettverk til geolokalisering. Det vil jo være en _ekstremt_ forurensende løsning hvis det overhodet skal være teknisk mulig. 18:38
blaamannforurensende?18:42
jo-erlendhvis en masse konkurrerende bedrifter skal kjøre biler rundt i hele verden, hele tiden, for å kartlegge private trådløse nettverk? :)18:45
shazzrjo-erlend: Får vel slike kartleggingsfunksjoner integrert i en eller annen generasjon av Nexus etterhvert...19:14

Generated by irclog2html.py 2.7 by Marius Gedminas - find it at mg.pov.lt!