[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[harden-mac:0551] Jaguarからの引き継ぎユーザが脆弱性のあるパスワードを持つ
- To: harden-mac@xxxxxxxxxx
- Subject: [harden-mac:0551] Jaguarからの引き継ぎユーザが脆弱性のあるパスワードを持つ
- From: taiyo@xxxxxxxxxxx
- Date: Fri, 21 Nov 2003 00:27:28 +0900
太洋です
ひょんなことからvm_converterさんにnidumpの使い方を聞いていて発見しました。
Jaguarからの上書きアップグレードインストールを行なったユーザは、パスワードの再設定を行なわないと、以下の脆弱性を抱えたままになります。
On 2003年 10月 29日 , at 11:40 AM, Kogule, Ryo wrote:
>
> nidump: CAN-2001-1412 の修正。nidump ユーティリティでログインの認証
> に使われる暗号化されたパスワードを入手することが出来ました。
Pantherで作成したアカウントのパスワードはnidumpで********とマスクされた文字列しか取得できませんが、
Jaguarで作成したアカウントは、Panterのnidumpでもパスワードのハッシュ値がそのまま見えてしまいます。
これを、Pantherで作成したアカウントのパスワードと同じようにマスクするには、システム環境設定>ログインでパスワードを作り直せばいいようで
す。
全く同じ文字列でも、もちろん8文字以下でも、Panterでパスワードを入力し直せばMD5でハッシュされシャドウパスワード化されるので、
nidumpでは********というマスク文字列しか出なくなります。
--
name:太洋
E-Mail:taiyo@xxxxxxxxxxx
GPGKey:http://www.u-struct.com/taiyoFUJII.gpgkey
Fingerprint:7706 0496 952C 1734 E584 FF4A AEC3 7AC9 8647 B761
AIM ID:taytrace2002, MSN Messenger Sign-IN:taiyo@xxxxxxxxxxx
--[PR]------------------------------------------------------------------
★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★
製薬さんが作った新嫌煙システム by 感動★通販 ゼロワンショップス
ガムをかむだけで節煙・禁煙を実現!!
http://ad.freeml.com/cgi-bin/ad.cgi?id=crCee
★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★
------------------------------------------------------------------[PR]--
<GMO GROUP> Global Media Online www.gmo.jp