Ir al contenido principal

Entradas

Mostrando las entradas con la etiqueta bug

SASL/PAM: cuidado con claves en blanco o vacias

  SASL/PAM: evita los usuarios en blanco   El SMTP autenticado existe para los usuarios de dominios. En algunas configuraciones funciona usando sasl2-bin a través de PAM.   Que pasa? Si tiene una contraseña vacía para algunas cuentas de Unix en este servidor, como: thisuser::17197:0:99999:7::: Notaran la falta de contraseñas (ejemplo, como la cuenta root puede estar en el contenedor LXC, después de la creación) para evitar el inicio de sesión.   Las claves vacias permiten que se pueda ingresar si combinas PAM con otro metodo como sasl2-bin Pues sorpresa No evitara que inicie sesion, aceptará una contraseña en blanco como inicio de sesión autenticado válido. En /etc/pam.d/common-auth puedes encontrar una explicación:   auth [success=1 default=ignore] pam_unix.so nullok E fectivamente hará (al menos en Devuan/Debian estable actual) el servidor un relé abierto para este usuario.   Y esta reportado? Algunas personas ya lo informaron y hay spambots ...

apt crack y CVE-2019-3462. Debian actualiza y solventa rapidamente ejecucion remota de atacantes

Todos sabran que en Debian desde etch se puede usar apt via ssl, y adicional desde wheeze se puede usar repositorios con paquetes firmados con gpg en todos los archivos y no solo en el dsc/changelog, bueno hoy hay uan vulnerabilidad que afecta toda version vieja, aunque ya resuelta rapidamente y lista en los repos.. nada de que preocupar, bravo Debian.. pero veamos como funciona....

#meldown, #spectre y #kaiser, fallo en #cpu de por vida

angeldeath trae una info interesante: aquellos que usan "lo que todos usan" deberan estar cagados preocupados ahorita, mientras los que usan algo apartado y distinto estaran tranquilos Se ha descubrierto y se anunció una vulnerabilidad conocida como Meltdown que afecta a prácticamente todos los microprocesadores fabricados por Intel. Su solución un parche al que llaman Kaiser hara que los chips de la compañía funcionen entre 5 y 30% más lento , puff. Los desarrolladores del kernel Linux fueron los primeros en plantear los llamados parches KAISER , y hay ya nuevas versiones del kernel con esos parches aplicados que irán llegando a las distintas distribuciones Linux a través de los gestores de paquetes. Cuando hablábamos del problema de diseño de los procesadores de Intel explicábamos ese primer problema: procesos con privilegios bajos (aquellos que lanzan las aplicaciones de usuario convencionales) podían acceder a la memoria del kernel del sistema operativo, el 'sa...