Beachten Sie Folgendes: Sie geben ein $sudo apt-get upgrade
und erhalten eine Liste der Dinge, die aktualisiert werden müssen, mit der Bestätigung "J \ n". Bevor Sie die Liste lesen und "Y" oder "n" eingeben können, klingelt das Telefon oder Ihr Chef kommt herein oder Sie tun etwas anderes. Sie kommen eine Stunde später zurück und drücken Y, um Updates zu installieren.
Sie werden nicht erneut zur Eingabe eines Passworts aufgefordert. Vermutlich werden weitere Sudo-Befehle in der Shell ausgeführt, da der Timer gehalten wurde und auf die Benutzereingabe gewartet hat. Oder ein Benutzer kann den Aktualisierungsprozess abbrechen und so etwas tun sudo -i
und einfach unbegrenzt im Stammverzeichnis bleiben.
Ich benutze Ubuntu Mate 14.04
Ist dies eine bemerkenswerte Sicherheitsausnahme? Sollte ich versuchen, es irgendwo zu melden? Wenn ja, wo?
Defaults passwd_timeout=3
in meiner sudoers-Datei beim Ausführen des sudo apt-get upgrade
Passworts nicht gefragt wird. Das ist nicht gut