vsftpd gibt root access = sicherheitslücke ???

Probleme mit Samba, NFS, FTP und Co.
Antworten
pinhead84
Beiträge: 12
Registriert: 14.01.2004 15:13:59
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Berlin
Kontaktdaten:

vsftpd gibt root access = sicherheitslücke ???

Beitrag von pinhead84 » 15.03.2004 12:59:35

hallo...
hab vor ein paar tagen festgestellt, dass ich mich über ftp als root an meinem server anmelden kann ... ist das nicht eine ziemliche sicherheitslücke ???
wie lässt sich das ganz deaktivieren ??? - sowohl google als auch das manual haben mir auf die schnelle nicht geholfen - wäre euch dankbar wenn ihr eine idee hättet...

greetz
andy

Benutzeravatar
swar0g
Beiträge: 289
Registriert: 12.12.2002 22:07:17
Wohnort: Hannover

Beitrag von swar0g » 16.03.2004 10:24:19

du kannst den Rootuser nach dem Anmelden in sein /root Verzeichniss verbannen. Da sollten sowieso keine nütlichen Daten liegen.

man vsftpd, such nach Thema chroot

cu swar0g

P.S. Das Erlauben der Anmeldung von localen Usern ist sowieso eine Sicherheitslücke. Die Passwörter werden im Klartext verschickt. Die können z.B. in einem LAN mittels ehereal oder noch irgend einem xbeliebigen Netzwerklogger aufgezeichnet werden
d3 d0 c1 d3 c9 20 cd c9 d2 2c 20 d5 c2 c5 ca 20 d3 c5 c2 d1 0a

pinhead84
Beiträge: 12
Registriert: 14.01.2004 15:13:59
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Berlin
Kontaktdaten:

Beitrag von pinhead84 » 16.03.2004 16:24:04

swar0g hat geschrieben:du kannst den Rootuser nach dem Anmelden in sein /root Verzeichniss verbannen. Da sollten sowieso keine nütlichen Daten liegen.
okay das geht - aber er sollte eigentlich garkeinen access bekommen ...

greetz
andy

Benutzeravatar
swar0g
Beiträge: 289
Registriert: 12.12.2002 22:07:17
Wohnort: Hannover

Beitrag von swar0g » 17.03.2004 10:34:00

wenn der rootuser bei dir keinen Zugriff haben soll, dann such in
man vsftpd.conf
nach userlist_deny


cu
d3 d0 c1 d3 c9 20 cd c9 d2 2c 20 d5 c2 c5 ca 20 d3 c5 c2 d1 0a

pinhead84
Beiträge: 12
Registriert: 14.01.2004 15:13:59
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Berlin
Kontaktdaten:

danke für den tipp !!!

Beitrag von pinhead84 » 17.03.2004 19:53:18

hey danke für den tipp - das stand natürlich nicht standardmäßig in der config-file drin ... einmal googeln hat mich dann zu dieser seite gebracht: http://www.vsftpdrocks.org/source/

problem gelöst :D

greetz
andy

starcrossed
Beiträge: 11
Registriert: 03.01.2004 17:34:22
Kontaktdaten:

Beitrag von starcrossed » 29.03.2004 13:04:31

/etc/vsftpd.conf ->
USERLIST-ENABLE = YES
USERLIST-DENY = NO

/etc/vsftpd.user_list -> gewünschte User Eintragen

das wars :).
/ Manfred

Antworten