home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #26 / NN_1992_26.iso / spool / comp / os / vms / 17868 < prev    next >
Encoding:
Text File  |  1992-11-12  |  1.6 KB  |  33 lines

  1. Newsgroups: comp.os.vms
  2. Path: sparky!uunet!ulowell!woods.ulowell.edu!welchb
  3. From: welchb@woods.ulowell.edu
  4. Subject: Failures in system security.
  5. Message-ID: <1992Nov12.130323.1@woods.ulowell.edu>
  6. Lines: 22
  7. Sender: usenet@ulowell.ulowell.edu (News manager - ulowell)
  8. Organization: University of Lowell
  9. Date: Thu, 12 Nov 1992 18:03:23 GMT
  10.  
  11.     Does anyone have a program which monitors the phone object (29) to
  12. catch "blast" programs.  A blast program is defined as one which allows
  13. the user to make an unidentified message appear on another user's
  14. screen (in real time).
  15.     We have been having a lot of trouble with such users.  (I should
  16. complain?  They typically tell a pretty girl to report to the computer room.)
  17.  
  18.     More generally, for an operating system (VMS) which is considered
  19. so secure, the blast message is a poke in the eye.  I hear that DEC's 
  20. answer will be to simply remove the phone utility.
  21.     But a perhaps worse hole is the "fake mail" message, i.e., it uses
  22. the mail utility (object 27), but the name of the sender is replaced with a
  23. fake one.  [If I receive a message that says for me to report to the president's
  24. office at 7am, and act upon it, that is not a secure system.]  It seems to me 
  25. that DEC could easily change mail to check for this switch, but maybe I do 
  26. not understand about who is really accessing the object (is it the privileged 
  27. system or is it the unprivileged user?).  And maybe if DEC changes the mail
  28. utility, the user will simply be able to supply an alternate one, for
  29. reasons unclear to me.
  30.     Does anyone have a program to check for this problem also?  
  31. -- 
  32. Brendan Welch, UMass/Lowell, W1LPG,  welchb@woods.ulowell.edu
  33.