<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>12449</bug_id>
          
          <creation_ts>2007-08-02 15:23:48 +0400</creation_ts>
          <short_desc>sudo не &quot;видит&quot; не локальные группы</short_desc>
          <delta_ts>2017-08-07 00:24:10 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>sudo</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc>https://bugzilla.redhat.com/bugzilla/show_bug.cgi?id=235915</bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>major</bug_severity>
          <target_milestone>---</target_milestone>
          
          <blocked>27685</blocked>
          <everconfirmed>1</everconfirmed>
          <reporter name="Boris Savelev">boris</reporter>
          <assigned_to name="Evgeny Sinelnikov">sin</assigned_to>
          <cc>aen</cc>
    
    <cc>boris</cc>
    
    <cc>evg</cc>
    
    <cc>iv</cc>
    
    <cc>lav</cc>
    
    <cc>mike</cc>
    
    <cc>rlz</cc>
    
    <cc>sin</cc>
    
    <cc>vitty</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>53507</commentid>
    <comment_count>0</comment_count>
    <who name="Boris Savelev">boris</who>
    <bug_when>2007-08-02 15:23:48 +0400</bug_when>
    <thetext>Используется libnss-mysql. Упоминаний о пользователе boris нет ни в /etc/passwd
ни в /etc/group
/etc/nsswitch.conf:
passwd:     files mysql nisplus nis
shadow:     tcb mysql files nisplus nis
group:      files mysql nisplus nis

/etc/sudoers:
boris ALL=(root) NOPASSWD: /bin/su
%builder ALL=(root) NOPASSWD: /bin/mount

$ id boris
uid=611(boris) gid=100(users) группы=71(floppy),80(cdwriter),100(users),500(builder)

$ sudo -l
(root) NOPASSWD: /bin/su

/bin/mount не показывает</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>53630</commentid>
    <comment_count>1</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2007-08-05 01:28:28 +0400</bug_when>
    <thetext>Fixed in 1.6.8p12-alt4.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>63419</commentid>
    <comment_count>2</comment_count>
    <who name="Boris Savelev">boris</who>
    <bug_when>2008-02-15 18:45:56 +0300</bug_when>
    <thetext>sudo-1.6.8p12-alt5

опять не работает</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>84652</commentid>
    <comment_count>3</comment_count>
    <who name="Boris Savelev">boris</who>
    <bug_when>2009-01-20 19:18:02 +0300</bug_when>
    <thetext>есть мнение, что оно вообще никогда не работало</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>84857</commentid>
    <comment_count>4</comment_count>
    <who name="Evgeny Sinelnikov">sin</who>
    <bug_when>2009-01-23 22:33:52 +0300</bug_when>
    <thetext>Я собрал в свой git новый sudo-1.7.0:
http://git.altlinux.org/people/sin/packages/sudo.git

Проверил работу сетевых пользователей в Tartarus. На первый взгляд всё работает...</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>89018</commentid>
    <comment_count>5</comment_count>
    <who name="Evgeny Sinelnikov">sin</who>
    <bug_when>2009-04-09 14:58:19 +0400</bug_when>
    <thetext>Хотелось бы всё-таки, чтобы sudo нормально разрешал группы через NSS.
В чём проблема обновить sudo?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91073</commentid>
    <comment_count>6</comment_count>
    <who name="Evgeny Sinelnikov">sin</who>
    <bug_when>2009-05-12 00:45:27 +0400</bug_when>
    <thetext>Я собрал в свой git новый sudo-1.7.1:
http://git.altlinux.org/people/sin/packages/sudo.git</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>114275</commentid>
    <comment_count>7</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2010-10-26 00:50:03 +0400</bug_when>
    <thetext>По-прежнему не показывает запись sudo
%builder ALL=(root) NOPASSWD: /bin/mount 
, если группа не локальна.
sudo-1.6.8p12-alt7</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>136160</commentid>
    <comment_count>8</comment_count>
    <who name="Evgeny Sinelnikov">sin</who>
    <bug_when>2012-12-19 21:36:28 +0400</bug_when>
    <thetext>(В ответ на комментарий №7)
Ветка 1.6 (а соответственно и сборка sudo-1.6.8p12-alt7 или sudo-1.6.8p12-alt12) не могут работать с не локальными группами. Это реализовано начиная с ветки 1.7.

Сегодня объединил последнюю сборку в сизифе в новой веткой 1.8 и сделал 1.8.6p6-alt1:
http://git.altlinux.org/people/sin/packages/sudo.git
http://git.altlinux.org/tasks/86414/

Там есть ещё что подумать включить:
1) модули:
--with-ldap
--with-selinux
--with-sssd

2) опция iologdir:
sudoreplay не отрабатывает, поскольку ничего не сохраняет, для этого есть отдельный каталог: --with-iologdir
Я пока не понял почему он не отрабатывает и как вообще работает.

3) открытие новой PAM-сеcсии параметром -i:
--with-pam-login (требует отдельного /etc/pam.d/sudo-i)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>137797</commentid>
    <comment_count>9</comment_count>
    <who name="Evgeny Sinelnikov">sin</who>
    <bug_when>2013-02-12 15:36:00 +0400</bug_when>
    <thetext>1.8.6p6-alt1: http://git.altlinux.org/tasks/89838/
Прошлая была 1.8.6p3-alt1, я её по ошибка назвал 1.8.6p6-alt1.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>137914</commentid>
    <comment_count>10</comment_count>
    <who name="AEN">aen</who>
    <bug_when>2013-02-14 19:47:22 +0400</bug_when>
    <thetext>2ldv@: прошу высказаться.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>139312</commentid>
    <comment_count>11</comment_count>
    <who name="AEN">aen</who>
    <bug_when>2013-04-04 01:46:09 +0400</bug_when>
    <thetext>2ldv@: все еще жду реакции.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>152294</commentid>
    <comment_count>12</comment_count>
    <who name="Evgenii Terechkov">evg</who>
    <bug_when>2015-07-30 19:28:14 +0300</bug_when>
    <thetext>ping?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>152295</commentid>
    <comment_count>13</comment_count>
    <who name="Michael Shigorin">mike</who>
    <bug_when>2015-07-31 01:41:39 +0300</bug_when>
    <thetext>Полагаю, ответ где-то здесь:

$ rpm -qp --changelog http://mirror.yandex.ru/fedora/linux/releases/22/Workstation/x86_64/os/Packages/s/sudo-1.8.12-1.fc22.x86_64.rpm | grep CVE
- fixes CVE-2014-9680
- fixes CVE-2013-1775 and CVE-2013-1776
- fixed CVE-2012-2337
- added patch for CVE-2012-0809
- fixes CVE-2011-0008, CVE-2011-0010
$ rpm -q --changelog sudo-1.6.8p12-alt12 | grep CVE
- Backported upstream fix for CVE-2010-1163 (env_reset, ignore_dot and
- Backported upstream fix for CVE-2010-1646 (env_reset sudoers option
- Backported upstream fix for CVE-2010-0426 (a flaw in sudoedit could</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165071</commentid>
    <comment_count>14</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2017-08-06 17:44:03 +0300</bug_when>
    <thetext>Проверил на
sudo-1.8.20p2-alt1.S1.x86_64
как на группах, назначенных через rule, так и приходящих через sssd.
работает.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165099</commentid>
    <comment_count>15</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2017-08-07 00:24:10 +0300</bug_when>
    <thetext>Закрываем.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>