home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #27 / NN_1992_27.iso / spool / comp / sys / sun / admin / 8448 < prev    next >
Encoding:
Internet Message Format  |  1992-11-19  |  1.7 KB

  1. Path: sparky!uunet!gatech!emory!sol.ctr.columbia.edu!zaphod.mps.ohio-state.edu!darwin.sura.net!sgiblab!cs.uoregon.edu!news.uoregon.edu!darkwing.uoregon.edu!jneher
  2. From: jneher@darkwing.uoregon.edu (Jonathan Neher)
  3. Newsgroups: comp.sys.sun.admin
  4. Subject: NFS Security with Multinet
  5. Date: 19 Nov 1992 18:37:15 GMT
  6. Organization: University of Oregon Network Services
  7. Lines: 40
  8. Distribution: world
  9. Message-ID: <1egmsrINNi2j@pith.uoregon.edu>
  10. NNTP-Posting-Host: darkwing.uoregon.edu
  11.  
  12. Hi,
  13.  
  14. I'm experiencing an NFS security hole that I wonder if anyone
  15. would like to comment about.
  16.  
  17. We have a Sun 600MP running 4.1.3 with all of the patches Sun
  18. has available on ftp.uu.net.
  19.  
  20. We are testing an evaluation copy of MultiNet's VMS TCP/IP/NFS etc.
  21. and when we mount a partition from the Sun onto the VAXstation.  Any
  22. users with system level file access on the VAXstation could
  23. move to and look at files in directories not owned by them
  24. with permissions like drwx------.  They couldn't create or overwrite
  25. files in the directory, only cd there and look at them.
  26.  
  27. I tried exporting the partition in question with and without
  28. the anon=-1 arguement and that didn't make any difference.
  29. I at no time used the -root export arguement.  All I did was add
  30. the VAXstation to the -access list for the exported directory.
  31.  
  32. At the Sun's system console, messages would appear something like:
  33.  
  34. nfs_server: weak authentication, source IP address=ipaddress_of_the_vaxstation
  35.  
  36. Is there some way for me to close this security hole?  This also
  37. happens with partitions exported from a NeXT machine to the VAXstation.
  38.  
  39. Any ideas?
  40.  
  41. Thanks,
  42.  
  43. Jon Neher
  44.  
  45.  
  46.  
  47. -- 
  48. Jonathan Neher
  49. Systems Programmer            Office: 213 Computing Center
  50. Computing Center            Internet: jneher@darkwing.uoregon.edu
  51. University of Oregon            Voice: (503) 346-1731
  52.