home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #26 / NN_1992_26.iso / spool / comp / security / misc / 1653 < prev    next >
Encoding:
Internet Message Format  |  1992-11-06  |  1.6 KB

  1. Path: sparky!uunet!charon.amdahl.com!pacbell.com!decwrl!sun-barr!olivea!sgigate!sgiblab!munnari.oz.au!cs.mu.OZ.AU!montebello.ecom.unimelb.EDU.AU!carl
  2. From: carl@montebello.ecom.unimelb.EDU.AU (Carl Brewer)
  3. Newsgroups: comp.security.misc
  4. Subject: Re: Setuid script - is this unsecure?
  5. Message-ID: <9231110.9860@mulga.cs.mu.OZ.AU>
  6. Date: 5 Nov 92 23:15:51 GMT
  7. References: <1d6fdiINNf5q@bnsgd245.bnr.co.uk>
  8. Sender: news@cs.mu.OZ.AU
  9. Organization: Dept. Engineering Computer Resources, Melbourne Uni.
  10. Lines: 33
  11.  
  12. In article <1d6fdiINNf5q@bnsgd245.bnr.co.uk> rickt@bnr.co.uk (Rick Tait) writes:
  13. >I recently installed these shell scripts on my machine (on which I am root),
  14. >and I'd like to know if I'm compromising it's security. Basically, they
  15. >just allow the users to mount/umount/eject the floppy disk (pcfs).
  16. >
  17. >In: (mount script)
  18.  
  19.     [irrelevant script contents deleted]
  20.  
  21. >So do these make my system insecure? How? How the hell would a user
  22. >turn these simple scripts over into something to compromise my IPX?
  23.  
  24. this is the oldest crack trick in the book, and is in the FAQ
  25.  
  26. Suggest you read it, the bit on creating a symbolic link 
  27. to the script from a file called "-i" ...
  28. you may find that informative
  29.  
  30. >
  31. >By the way, these are the directory entries:
  32. >
  33. >-rwSr-xr-x  1 root     staff         368 Oct 11 11:20 in*
  34. >-rwSr-xr-x  1 root     staff          42 Oct 23 15:05 out*
  35.     ^
  36. get those alarm bells ringing
  37.  
  38.  
  39.  
  40. -- 
  41.  Annal  Natrach, Usthvah Spethed,         carl@ecr.mu.oz.au (IRC: Bleve)
  42.  Dochoel Dienve                           carl@munagin.ee.mu.oz.au
  43.                       carl@montebello.ecom.unimelb.EDU.AU
  44.  Merlin, where are you?  Call your dragon, to weave a mist...
  45.