[08:24] jeg skjønte ikke helt den sikkerhetsfeilen i sudo. Altså, en lokal bruker, kunne ved å legge seg selv til en gruppe, "runas_spec"? Eller misforsto jeg fullstendig? Det høres jo ut som at vedkommende i såfall allerede ville ha skaffet seg nokså store friheter. [08:24] kunne få tilgang til å kjøre programmer som root altså. === maneatingduck1 is now known as maneatingduck [08:32] jo-erlend: linky ? [08:33] http://seclists.org/fulldisclosure/2011/Jan/378 [08:34] jo-erlend: Nei, du misforstår. [08:34] hørtes ut som forholdsvis spesielle omstendigheter. [08:35] ja, jeg leser igjen nå. Fremdeles første kaffekoppen. :) [08:35] Betyr bare at Runas_Spec ikke fungerte helt som den var dokumentert [08:35] men jeg skjønner vel egentlig fremdeles ikke helt hva det er jeg leser. .) [08:35] jo-erlend: Dersom sudo er konfigurert med en gruppe i Runas_Spec, og brukeren foobar er med i denne gruppen, og kan kjøre minst ett program som denne gruppen, kan foobar også kjøre all annen kode som denne gruppen. [08:36] geirha: Ja, det er egentlig en slags uventet oppførsel. [08:36] åh. [08:36] da er jeg med. [09:30] Er det mulig å finne ut hva som startet et program ? [09:30] dvs, kan jeg finne ut "parent" til en random prosess ? [09:30] ps axfu [09:30] ps -p $pid -o ppid= [09:33] /proc/$pid/task/ har symlinker til barneprosesser, om du trenger det motsatte. [09:33] Hardlinker, faktisk. [09:45] derja. [09:45] faenskapet lå i system-wide crontab [09:45] som ofc ikke var det samme som sudo crontab -e [09:52] Kagee: seff ikke, det er jo root sin crontab :P [10:06] Er det ikke herlig at crontabene er spredd rundt alle vinder? :) [10:09] jo. serlig når en joker har lagt inn /bin/sh -C DISPLAY=:0 firefox http://meatspin.com [10:09] serlig/særlig [10:10] mange takk... [10:10] Haha [10:11] Hvis den hadde fungert, hadde den jo åpnet den sida i ny og ne og gitt deg veldig mange firefox-vinduer/-faner :) [10:13] det er moro hvis du kjører på terminalserver sammen med mange andre... «Beklager, systemet tryna på grunn av at hadde brukt opp alle ressursene på homseporno» [10:14] Er det relevant hvilken type porno det er? [10:14] ikke for bedriften, antakelig. [10:24] geirha: det funka!! [10:26] Kagee: Nope [10:26] Den der koden vil forsøke å lese inn og kjøre et skript med navn DISPLAY=:0 [10:27] hmm, ok, kanskje det ikke var akkurat slik. men det fungerte [10:30] /bin/sh -c 'DISPLAY=:0 firefox http://meatspin.com' # hadde fungert, gitt visse forutsetninger. [10:34] jeg har slettet linja :-P [10:34] hvordan kommer en epost med en tom "To:"-header fram ? [10:48] eposttenarane ser gjerne ikkje på headers så nøye [10:48] dei opererer med SMTP-kommandoar [10:48] mail from:asdf@asdf.com, rcpt to: bsdf@bsdf.com [10:52] Dei ser ikkje på headerfelta i det heile [11:20] molven: Joda. [11:20] Men ikke for alle ting. [11:21] s/på/på dei/ gjer det litt likare virkeligheten [12:53] Kagee: kan hende du står i BCC som mottaker? [12:55] Sakarias: nope. jeg jeg sto i X-Original-To og Delivered-To [12:55] som jeg forøvrig ikke aner hva står for [14:00] blindkopi. [14:01] åh, misforsto jeg? Gikk litt fort, det der. :) [14:01] Kagee: Hvorfor kan du da ikke ha stått i Bcc? [14:02] Berge: ke? [14:03] Kagee: Hva får deg til å tro at du ikke har stått på Bcc? [14:03] den headeren er iallefall ikke med [14:04] Nei, du får ikke se hvem andre som er på Bcc (-: [18:20] jo-erlend: For å ta opp igjen temaet fra i går. Dette sender Firefox til Google når jeg er på trådløst '01-16-29-bd-1a-d9 paradiswlan -60' (hvis du vil ta i bruk Geolocation API i Firefox). [18:21] ja, for det er jo spesifisert at det _skal_ være opt-in. [18:21] men det der var jo spennende. Det må jeg få sjekket. :) [18:22] altså, MAC, SSID og signalstyrke. [18:24] mhm. I tillegg til IP, naturligvis og antakelig brukernavn hvis du er logget inn på en eller annen Google-kontoi? [18:32] http://www.mozilla.com/en-US/firefox/geolocation/ [18:33] ja, var det vanlig HTML du brukte der, eller måtte du bruker Gears eller noe? [18:36] Sjekk f.eks http://merged.ca/iphone/html5-geolocation [18:36] ja, jeg er kjent med geolocation i html. [18:38] men jeg må si at jeg er nokså skeptisk til å bruke trådløse nettverk til geolokalisering. Det vil jo være en _ekstremt_ forurensende løsning hvis det overhodet skal være teknisk mulig. [18:42] forurensende? [18:45] hvis en masse konkurrerende bedrifter skal kjøre biler rundt i hele verden, hele tiden, for å kartlegge private trådløse nettverk? :) [19:14] jo-erlend: Får vel slike kartleggingsfunksjoner integrert i en eller annen generasjon av Nexus etterhvert...