home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #16 / NN_1992_16.iso / spool / comp / security / misc / 810 < prev    next >
Encoding:
Text File  |  1992-07-25  |  1.7 KB  |  41 lines

  1. Newsgroups: comp.security.misc
  2. Path: sparky!uunet!ossi!dag
  3. From: dag@ossi.com (Darren Alex Griffiths)
  4. Subject: Re: unhappy about overloading finger
  5. Message-ID: <dag.712016415@ossi.com>
  6. Sender: news@ossi.com (OSSI Newsstand)
  7. Nntp-Posting-Host: nasty
  8. Organization: Open Systems Solutions Inc.
  9. References: <1992Jul24.100650.9235@nntpd.lkg.dec.com>
  10. Distribution: comp
  11. Date: Fri, 24 Jul 1992 22:20:15 GMT
  12. Lines: 27
  13.  
  14. coar@Nephi.Enet.DEC.Com (Rodent of Unusual Size) writes:
  15.  
  16. >    So what's supposed to happen?  I'm running a system with standard ULTRIX
  17. >    (other than modified FTP), and all this does is a full finger of the
  18. >    passwd file of the remote system.  Is that the screwup?  What should it do
  19. >    instead?
  20.  
  21. It's definately a major screwup.  This allows the pond scum who try and 
  22. break into systems to get a list off all users and then attempt to crack the
  23. password for each of these users.  Even worse, they can see who hasn't logged
  24. in for a while and try those accounts knowing that they may not be detected,
  25. or see what accounts have never been logged into and try them assuming that
  26. they were recently added and have a null or obvious password.
  27.  
  28. Instead it should complain about the bogus user not existing.
  29.  
  30.  
  31.    Cheers,
  32.      --dag
  33. _______________________________________________________________________________
  34. Darren Alex Griffiths               | dag@nasty.ossi.com
  35. Open Systems Solutions, Inc         | (510) 652-6200 x139
  36. Fujitsu                             | Fax: (510) 652-5532
  37. 6121 Hollis Street                  | Berkeley is famous for two exports
  38. Emeryville, CA 94608-2092           | LSD and unix, this isn't a coincidence.
  39. _______________________________________________________________________________
  40.  
  41.