home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #26 / NN_1992_26.iso / spool / comp / sys / next / misc / 21730 < prev    next >
Encoding:
Text File  |  1992-11-08  |  1.9 KB  |  43 lines

  1. Newsgroups: comp.sys.next.misc
  2. Path: sparky!uunet!caen!uwm.edu!ux1.cso.uiuc.edu!lemson
  3. From: lemson@ux1.cso.uiuc.edu (David Lemson)
  4. Subject: Re: Password file
  5. Message-ID: <BxC1Bz.19v@ux1.cso.uiuc.edu>
  6. Organization: University of Illinois at Urbana
  7. References: <83164@ut-emx.uucp> <BxBIwK.97H@news.cso.uiuc.edu>
  8. Date: Sat, 7 Nov 1992 06:14:08 GMT
  9. Lines: 32
  10.  
  11. jeffo@uiuc.edu (J.B. Nicholson-Owens) writes:
  12.  
  13. >Douglas Floyd writes
  14. >> Is the NeXT Password file shadowed, or can anybody who logs on/ftps/
  15. >> telnets onto your system obtain the password file so they can
  16. >> run crack on it and find more ways to break in?
  17.  
  18. >The NeXT password file is not shadowed accessible without even having an  
  19. >account on the system.  You can do remote nidumps of someone else's password  
  20. >file.  Unfortunately making one's password information secure seems to be hard  
  21. >(if not impossible) without changing a MAJOR portion of the operating system  
  22. >(or at least this is what I was told by people on comp.sys.next.* when I asked  
  23. >a similar question).
  24.  
  25. Not exactly right.  If you set the trusted_networks property in your
  26. root level of netinfo (or whatever level you want to protect), you
  27. can allow queries to only come from specific subnets.  That is
  28. pretty good security, I think. (at least from outside people)
  29.  
  30. However, Netinfo does not provide shadowing, and anyone who has a
  31. user account can get a copy of the password file and running nidump
  32. or a getpwent() call (if you have disabled nidump!)
  33.  
  34. >Secure passwords that crack cannot decipher seem to be the best protection  
  35. >against one's net-connected NeXT being broken into.
  36.  
  37. Always true.
  38. -- 
  39. David Lemson                                                (217) 244-1205
  40. University of Illinois NeXT Campus Consultant / CCSO NeXT Lab System Admin
  41. Internet : lemson@uiuc.edu                UUCP :...!uiucuxc!uiucux1!lemson 
  42. NeXTMail accepted                                  BITNET : LEMSON@UIUCVMD
  43.