[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[harden-mac:0551] Jaguarからの引き継ぎユーザが脆弱性のあるパスワードを持つ



太洋です

ひょんなことからvm_converterさんにnidumpの使い方を聞いていて発見しました。
Jaguarからの上書きアップグレードインストールを行なったユーザは、パスワードの再設定を行なわないと、以下の脆弱性を抱えたままになります。

On 2003年 10月 29日 , at 11:40 AM, Kogule, Ryo wrote:
>
> nidump: CAN-2001-1412 の修正。nidump ユーティリティでログインの認証
>   に使われる暗号化されたパスワードを入手することが出来ました。


Pantherで作成したアカウントのパスワードはnidumpで********とマスクされた文字列しか取得できませんが、
Jaguarで作成したアカウントは、Panterのnidumpでもパスワードのハッシュ値がそのまま見えてしまいます。

これを、Pantherで作成したアカウントのパスワードと同じようにマスクするには、システム環境設定>ログインでパスワードを作り直せばいいようで す。
全く同じ文字列でも、もちろん8文字以下でも、Panterでパスワードを入力し直せばMD5でハッシュされシャドウパスワード化されるので、 nidumpでは********というマスク文字列しか出なくなります。

-- name:太洋
E-Mail:taiyo@xxxxxxxxxxx
GPGKey:http://www.u-struct.com/taiyoFUJII.gpgkey
Fingerprint:7706 0496 952C 1734 E584 FF4A AEC3 7AC9 8647 B761
AIM ID:taytrace2002, MSN Messenger Sign-IN:taiyo@xxxxxxxxxxx


--[PR]------------------------------------------------------------------
★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★
 製薬さんが作った新嫌煙システム by 感動★通販 ゼロワンショップス
         ガムをかむだけで節煙・禁煙を実現!!
      http://ad.freeml.com/cgi-bin/ad.cgi?id=crCee
★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★〓★
------------------------------------------------------------------[PR]--
<GMO GROUP> Global Media Online www.gmo.jp