home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1993 #3 / NN_1993_3.iso / spool / gnu / emacs / bug / 1700 < prev    next >
Encoding:
Internet Message Format  |  1993-01-25  |  1.7 KB

  1. Path: sparky!uunet!cis.ohio-state.edu!mica.berkeley.edu!jym
  2. From: jym@mica.berkeley.edu (Jym Dyer)
  3. Newsgroups: gnu.emacs.bug
  4. Subject: Re: movemail bug?
  5. Date: 25 Jan 1993 20:50:00 -0500
  6. Organization: The Naughty Peahen Party Line
  7. Lines: 30
  8. Sender: daemon@cis.ohio-state.edu
  9. Approved: bug-gnu-emacs@prep.ai.mit.edu
  10. Distribution: gnu
  11. Message-ID: <Jym.24Jan1993.1758@naughty-peahen>
  12. References: <1993Jan21.112654.6681@cs.nott.ac.uk>
  13.  
  14. > I've been unable to persuade my sysadmin to make the movemail
  15. > routine setuid because they believe it will compromise system
  16. > security.  I assume that they are referring to the bug that
  17. > I seem to remember being described in Clifford Stoll's book
  18. > `The Cukoo's Egg'.
  19.  
  20. =o= That problem's been fixed long ago.  See the file FAQ in
  21. the Emacs etc directory.  I quote:
  22.  
  23. >  1. the `movemail' incident (No, this is not a risk.)
  24. >
  25. >     Cliff Stoll in his book "The Cuckoo's Egg" describes this in chapter 4.
  26. >     The site at LBL had installed the `etc/movemail' program setuid root.
  27. >     Since `movemail' had not been designed for this situation, a security
  28. >     hole was created and users could get root priveleges.
  29. >
  30. >     `movemail' has since been changed so that even if it is installed
  31. >     setuid root this security hole will not be a result.
  32.  
  33. =o= It should be noted that Stoll's description of the cause of
  34. the problem is exactly the opposite of reality:  He claimed that
  35. the security hole was a bug in movemail, and contrasted it with
  36. security holes caused by sysadmins installing things wrong.  As
  37. we can see above, the problem actually *was* caused by sysadmins
  38. installing things wrong.
  39.  
  40. =o= Stoll should write an apology/retraction, and should see to
  41. it that it's distributed widely.
  42.     <_Jym_>
  43.  
  44.