[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: remote x nur für bestimmte benutze



Am 24.04.2003 13:56:46, Daniel Hofmann schrieb:
> Thorsten Strusch <debian@nc-ag.de> writes:
> 
> > Ich denke über diese selten genutzte iptables-Option kann man
> > sehr gut eingrenzen welche(r) Gruppe/User einen gewissen Service
> > benutzen dürfen.
> 
> Korrigiert mich, wenn ich falsch liege, aber der Erzeuger der
> Pakete ist doch der sshd und der läuft immer nur unter einer ID,
> häufig root. Hier die Ausgabe eines 'netstat -te' nach einem 'ssh
> localhost': 

Dann schau Dir die Sache besser einmal mit "ps axuf" an, dann kannst
Du sehr gut beobachten, dass der sshd als root laeuft, aber schon
der naechste erzeugte Programmaufruf (beispielsweise die Bash) mit
den Rechten des Aufrufers laeuft.

Hier ein gekuerztes Beispiel:

,---[ Aus `ps axuf` ]
| root      2909  \_ /usr/sbin/sshd
| blancke   2911   | \_ /usr/sbin/sshd
| blancke   2912   |     \_ -bash
| blancke   2917   |         \_ /usr/bin/w3m-en www.aha.de
`---

Und ueberlege einmal: Das waere fatal, wenn die nachfolgenden
Prozesse root gehoeren wuerden. Da waere mir bereits beim schlichten
"rm" unwohl.

Gruss

Peter Blancke

-- 
Nachtwaechter ist der Wahnsinn, weil er wacht...



Reply to: