<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>16495</bug_id>
          
          <creation_ts>2008-07-31 16:48:37 +0400</creation_ts>
          <short_desc>в /root/autoinstall.scm явно написаны пароли</short_desc>
          <delta_ts>2008-12-22 22:10:37 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>3</classification_id>
          <classification>Distributions</classification>
          <product>ALT Linux Lite</product>
          <component>installer</component>
          <version>4.0.2</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords>alterator-platform-1.4</keywords>
          <priority>P2</priority>
          <bug_severity>major</bug_severity>
          <target_milestone>---</target_milestone>
          <dependson>15080</dependson>
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Ivan Zakharyaschev">imz</reporter>
          <assigned_to name="Anton V. Boyarshinov">boyarsh</assigned_to>
          <cc>cnamep</cc>
    
    <cc>inger</cc>
    
    <cc>slazav</cc>
    
    <cc>wrar</cc>
          
          <qa_contact name="Andrey Cherepanov">cas</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>74617</commentid>
    <comment_count>0</comment_count>
    <who name="Ivan Zakharyaschev">imz</who>
    <bug_when>2008-07-31 16:48:37 +0400</bug_when>
    <thetext>4.0.3 --
ftp://ftp.altlinux.ru/pub/distributions/ALTLinux/4.0/Desktop/4.0.3/iso/altlinux-4.0.3-lite-i586-install_ru-cd.iso

В /root/autoinstall.scm явно написаны пароли (root-а, первого пользователя). Хотелось бы, чтобы там всё-таки был hash. 

(Например, плохо, что пользовательский пароль сможет прочитать всякий root, хотя пользователя никто об этом не предупреждал, когда он вводил пароль, и он на это не рассчитывал и мог ввести пароль, который он использует в некоторых других местах.)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>74628</commentid>
    <comment_count>1</comment_count>
    <who name="Andrey Rahmatullin">wrar</who>
    <bug_when>2008-07-31 19:31:50 +0400</bug_when>
    <thetext>Как, опять?

А как тогда этот autoinstall юзать, если там пароля в явном виде нет?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>74631</commentid>
    <comment_count>2</comment_count>
    <who name="Ivan Zakharyaschev">imz</who>
    <bug_when>2008-07-31 21:32:53 +0400</bug_when>
    <thetext>(In reply to comment #1)
&gt; Как, опять?
&gt; 
&gt; А как тогда этот autoinstall юзать, если там пароля в явном виде нет?

Ну, можно придумать способ сразу hash вписывать при автоустановке.

</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>74632</commentid>
    <comment_count>3</comment_count>
    <who name="Ivan Zakharyaschev">imz</who>
    <bug_when>2008-07-31 21:35:04 +0400</bug_when>
    <thetext>(In reply to comment #0)

&gt; (Например, плохо, что пользовательский пароль сможет прочитать всякий root,

Или, например, админ будет раздавать этот autoinstall.scm для массовой уствновки работникам, которым он сильно не доверяет.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>74633</commentid>
    <comment_count>4</comment_count>
    <who name="Ivan Zakharyaschev">imz</who>
    <bug_when>2008-07-31 21:41:09 +0400</bug_when>
    <thetext>(In reply to comment #1)
&gt; Как, опять?

Да, нашёл ещё одно сообщение на эту тему (https://bugzilla.altlinux.org/show_bug.cgi?id=15080 ). Возможно, такого уже нет в текущем рабочем варианте installer-а, но в Lite 4.0.* пока ещё проблема открыта же.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>74635</commentid>
    <comment_count>5</comment_count>
    <who name="Ivan Zakharyaschev">imz</who>
    <bug_when>2008-07-31 22:03:34 +0400</bug_when>
    <thetext>По крайней мере, об этом надо громко сообщать и делать это осознанным выбором ставящего. Иначе, они там лежат в plain text, а он об этом и не знает. (Иначе какой смысл в /etc/shadow заморачиваться тогда с hash-ами, если они всё равно в этой файловой системе лежат себе и в plain text?..)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>75981</commentid>
    <comment_count>6</comment_count>
    <who name="Andrey Rahmatullin">wrar</who>
    <bug_when>2008-08-21 23:45:25 +0400</bug_when>
    <thetext>*** Bug 16809 has been marked as a duplicate of this bug. ***</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>75986</commentid>
    <comment_count>7</comment_count>
    <who name="cnamep">cnamep</who>
    <bug_when>2008-08-22 09:42:59 +0400</bug_when>
    <thetext>Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть уязвимость, то даже любой ламерок сможет в узнать пароль рута.......
(заюзал эксплойт с какого-то сайтика и на те пароль).
Я думаю что если нужна автоустановка, то это должен быть отдельный пакет который будет создавать файлик и пароль полюбому не в плаин тексте.....
И второй момент!!! - зачем этот файл создается при установке сервера????!!!!
Вы себе представляете интернет шлюз с такой дырой в которую можно слона протолкнуть.........</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>75987</commentid>
    <comment_count>8</comment_count>
    <who name="Andrey Rahmatullin">wrar</who>
    <bug_when>2008-08-22 09:46:37 +0400</bug_when>
    <thetext>(In reply to comment #7)
&gt; Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть
&gt; уязвимость, то даже любой ламерок сможет в узнать пароль рута.......
Для этого он должен будет уже быть рутом.
</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>75989</commentid>
    <comment_count>9</comment_count>
    <who name="cnamep">cnamep</who>
    <bug_when>2008-08-22 10:06:58 +0400</bug_when>
    <thetext>(In reply to comment #8)
&gt; (In reply to comment #7)
&gt; &gt; Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть
&gt; &gt; уязвимость, то даже любой ламерок сможет в узнать пароль рута.......
&gt; Для этого он должен будет уже быть рутом.

не факт... это может быть любой из процессов запущеный от имени рута.....</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>75990</commentid>
    <comment_count>10</comment_count>
    <who name="Andrey Rahmatullin">wrar</who>
    <bug_when>2008-08-22 10:10:45 +0400</bug_when>
    <thetext>(In reply to comment #9)
&gt; (In reply to comment #8)
&gt; &gt; (In reply to comment #7)
&gt; &gt; &gt; Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть
&gt; &gt; &gt; уязвимость, то даже любой ламерок сможет в узнать пароль рута.......
&gt; &gt; Для этого он должен будет уже быть рутом.
&gt; не факт... это может быть любой из процессов запущеный от имени рута.....
Что то же самое.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>75991</commentid>
    <comment_count>11</comment_count>
    <who name="cnamep">cnamep</who>
    <bug_when>2008-08-22 10:15:35 +0400</bug_when>
    <thetext>(In reply to comment #10)
&gt; (In reply to comment #9)
&gt; &gt; (In reply to comment #8)
&gt; &gt; &gt; (In reply to comment #7)
&gt; &gt; &gt; &gt; Та да....., а если вовремя не проапдейтил какой-то пакет в котором есть
&gt; &gt; &gt; &gt; уязвимость, то даже любой ламерок сможет в узнать пароль рута.......
&gt; &gt; &gt; Для этого он должен будет уже быть рутом.
&gt; &gt; не факт... это может быть любой из процессов запущеный от имени рута.....
&gt; Что то же самое.
нет.... это может быть тот же самый альтератор в котором завтра кто-то найдет баг и зайдет примерно по такой ссцылочке https://hostname:8080/fbi-bin/index.scm/?read=/root/autoinstall.scm
или вы будете утверждать что данной ситуации просто невозможно.....

</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>83162</commentid>
    <comment_count>12</comment_count>
    <who name="Ivan Zakharyaschev">imz</who>
    <bug_when>2008-12-22 14:54:35 +0300</bug_when>
    <thetext>(In reply to comment #4)
&gt; (In reply to comment #1)
&gt; &gt; Как, опять?
&gt; 
&gt; Да, нашёл ещё одно сообщение на эту тему (https://bugzilla.altlinux.org/show_bug.cgi?id=15080 ).
&gt; Возможно, такого уже нет в текущем рабочем варианте installer-а, но в Lite 4.0.* пока
&gt; ещё проблема открыта же.
 
В Desktop 4.1 то же самое, можно убедиться в https://bugzilla.altlinux.org/show_bug.cgi?id=18274#c1 .</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>83165</commentid>
    <comment_count>13</comment_count>
    <who name="inger@altlinux.org">inger</who>
    <bug_when>2008-12-22 15:30:46 +0300</bug_when>
    <thetext>Да, sed-овый хак отвалил из-за переименования полей.
Можно делать reopen ... только исправлять буду только в следующем году ;)
</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>83166</commentid>
    <comment_count>14</comment_count>
    <who name="inger@altlinux.org">inger</who>
    <bug_when>2008-12-22 15:31:43 +0300</bug_when>
    <thetext>2slazav: Захочешь исправить - исправлять надо в пакете alterator-wizardface.
</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>83197</commentid>
    <comment_count>15</comment_count>
    <who name="Ivan Zakharyaschev">imz</who>
    <bug_when>2008-12-22 22:10:37 +0300</bug_when>
    <thetext>(In reply to comment #13)
&gt; Можно делать reopen ... только исправлять буду только в следующем году ;)

Каково сейчас положения в 4.0, не знаю, поэтому открываю отдельное сообщение для 4.1:

https://bugzilla.altlinux.org/show_bug.cgi?id=18305</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>