[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Benutzer in Gruppe sudo mit leerem Passwort darf sudo ohne Passwortabfrage aufrufen



On Thu, 17 Mar 2022 20:51:28 +0100, Ulf Volmer <u.volmer@u-v.de>
wrote:
>Eigentlich gar nicht mystisch. nach pam_unix(8) existiert nullok_secure 
>schlicht nicht mehr. Mir will auch gerade kein Usecase für nullok 
>einfallen. Ggf. ist nullresetok im Zweifel hilfreich.

Dass mit leerem Passwort der Login möglich ist, ist althergebrachtes
Verhalten von Unix-Systemen und deckt sich mit den Erwartungen.
Deswegen wird ja auch so peinlich zwischen "leerem" und "gesperrtem"
und "ungültigem" Passwort unterschieden.

Ich persönlich wäre bereit darüber zu diskutieren, ob man bei leerem
Passwort sudo zulassen sollte; wir haben uns aber im sudo-Team darauf
geeinigt dass das Verhalten tolerierbar ist. Ich bin mir aktuell gar
nicht sicher, ob wir das Verhalten aus common-auth überhaupt
überschreiben könnnten, ohne common-auth überhaupt nicht mehr zu
verwenden, und _das_ ist mir ein zu tiefer Eingriff an dieser Stelle.

Wer da anderer Meinung ist, darf gerne einen Bugreport gegen sudo
einreichen und wir diskutieren das dann im BTS.

Grüße
Marc
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | 
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834


Reply to: