DreamBox DM600 (Sat) PVR Ready
€ 169.00
You are a non-registered user? Please apply for an account!!! By logging in this banner will disappear.
If you log in, you have many more functions like more forums, you can download attachements and you can use the search function.

Topic Options
Rate This Topic
#2287 - 08/07/04 07:41 AM mysql = root [Re: ]
Anonymous
Unregistered


Hoi allemaal,

Ik weet niet of security een issue is bij andere <a href="http://nl.wikipedia.org/wiki/DreamBox" target="_blank">DreamBox</a>-gebruikers (verwacht 't niet...), maar ik zag bij toeval dat het account 'mysql' dezelfde rechten heeft als 'root' (UID 0) (in het Hydra Altantis image voor de 56x0). Op dit account zit geen paswoord, dus als je hackende kids in huis hebt kun je hier misschien beter ff een paswoordje op zetten (#passwd mysql). Feit blijft wel natuurlijk dat 't account 'mysql' op de db acteert als 'root'. Om dat te voorkomen kun je aan 'mysql' een eigen (unieke) UID worden toekennen (3e veld in de /etc/passwd, ':' is de separator).

Misschien dat 't ook wel zo hoort, maar dan kun je net zo goed user 'root' gebruiken lijkt me...

Top
#2288 - 08/07/04 04:33 PM Re: mysql = root [Re: ]
FreeSat Offline

Beheerder
Hobbyloos

Registered: 16/05/03
Posts: 15819
Loc: zichtloos leven
Bedankt, goeie tip zeg....
_________________________
Bezoek ook eens de DreamBoxSupport webshop.

Top
You are a non-registered user? Please apply for an account!!! By logging in this banner will disappear.
If you log in, you have many more functions like more forums, you can download attachements and you can use the search function.
#2289 - 08/07/04 11:24 PM Re: mysql = root [Re: ]
Anonymous
Unregistered


De Hydra Dianne 1.05 (voor de 56x0) heeft ook een user 'mysql' met UID 0 (=root) zonder paswoord.
Test 't maar 's: ff telnetje opzetten en inloggen met 'mysql'. Je zult zien dat er geen paswoord wordt gevraagd en als je het commando 'id' uitvoert zul je zien dat je 'root' bent.....
Mijn eerdere suggestie om het UID te wijzigen werkt niet. Schijnbaar heeft alleen de root (UID=0) rechten om de /bin/sh te gebruiken.....

Een optie dus om de boel 'dicht te timmeren' is om er een paswoord op te zetten (telnet verbinding opzetten (als root) en dan op de prompt het volgende intypen: passwd mysql
Je kunt dan vervolgens 2 x een nieuw te bedenken paswoord invoeren.

De 2e optie is om in de /etc/passwd file de /bin/sh te vervangen door /bin/false (uiteraard alleen voor de regel die begint met 'mysql').
Het account 'mysql' kan dan niet meer inloggen via telnet en ftp.
Ik raad dit niet aan hoor; editten in de passwd file is erg gevaarlijk !
Gaat er iets fout dan kent de db in het slechtste geval zelfs de user 'root' niet meer en kun je dus niks meer.....

Top
#2290 - 09/07/04 01:15 PM Re: mysql = root [Re: ]
FreeSat Offline

Beheerder
Hobbyloos

Registered: 16/05/03
Posts: 15819
Loc: zichtloos leven
Helemaal geweldig toch hé, iemand die dat Linux allemaal snapt. Ik denk dat we hier een nieuwe image-creator hebben voor later smile

FreeSat
_________________________
Bezoek ook eens de DreamBoxSupport webshop.

Top
You are a non-registered user? Please apply for an account!!! By logging in this banner will disappear.
If you log in, you have many more functions like more forums, you can download attachements and you can use the search function.


Shout Box

DreamBoxSupport
Stalen muurbeugel 55cm
€ 21.50
Top Posters
FreeSat 15819
NSR 10335
Dj Pelleboer 8951
piet12 8605
DutchHornet 5784
edbe 5620
razors 4821
vogelaar 3582
ccdk 3368
minplus 2595
BRUUT-DREAM 2592
Johan1945 1810
dreka 1218
BLACKBIRD 1171
bobelen1 1164
Forum Stats
11009 Members
94 Forums
43796 Topics
135359 Posts
139 Posts past hours

Max Online: 1955 @ 19/03/2009
Who's Online
81 registered (afred, angilo, bever, byJEFF, bobelen1, Bumzel, danielw, Bunyip, BRUUT-DREAM, bajo, atlantic, cAZtricum, ayoub, chak57, Azif, en meer...), 748 Guests and 33 Spiders online.
Foto's van je schotel(s)
C/KU band test met zelfgebouwde combifeed
Wave kabels nu ingekort
Wavefield Toroidal T55 met DVB-T
Mijn nieuwe opstelling

XX