免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3787 | 回复: 6

[系统安全] 如何禁止sudo用户更改sudo配置 [复制链接]

论坛徽章:
0
发表于 2013-07-15 22:21 |显示全部楼层
RT!

测试的普通用户是

testuser01      ALL=(ALL)       NOPASSWD:ALL,!/bin/su,!/usr/bin/passwd,!/usr/sbin/visudo


也就是说不能su到root账户。(当然这个修改 /etc/pam.d/su文件更为妥善)

禁止passwd
禁止使用visudo去修改sudo配置,以避免他给自己扩大权限。


要命的来了。。。。

可以cp

首先 sudo cp /usr/sbin/visudo .
运行这个山寨版的也可以修改 sudoers文件!!!
执行 sudo ./visudo
发现完全可以修改sudoer文件!!!而且这个时候sudoer文件的权限是440!!!即使改成了400!!这个文件一样能被修改!!!

求问如何办是好?!

论坛徽章:
3
水瓶座
日期:2014-03-25 17:08:042015亚冠之塔什干棉农
日期:2015-08-10 10:45:122015亚冠之萨济拖拉机
日期:2015-08-13 16:05:24
发表于 2013-07-16 15:41 |显示全部楼层
那就禁止cp,!/bin/cp /usr/sbin/*

论坛徽章:
3
水瓶座
日期:2014-03-25 17:08:042015亚冠之塔什干棉农
日期:2015-08-10 10:45:122015亚冠之萨济拖拉机
日期:2015-08-13 16:05:24
发表于 2013-07-16 15:44 |显示全部楼层
而且你没禁止vi,ed,gedit之类的,也可以sudo去修改配置文件啊。

论坛徽章:
0
发表于 2013-07-16 21:31 |显示全部楼层
回复 3# su8610


     cp,vi,mv都要是禁用了。开发人员怎么调整配置啊?

论坛徽章:
3
水瓶座
日期:2014-03-25 17:08:042015亚冠之塔什干棉农
日期:2015-08-10 10:45:122015亚冠之萨济拖拉机
日期:2015-08-13 16:05:24
发表于 2013-07-17 14:26 |显示全部楼层
让拥有root的人去调整

论坛徽章:
0
发表于 2013-07-17 21:42 |显示全部楼层
回复 5# su8610


    太不现实了!!!

论坛徽章:
3
水瓶座
日期:2014-03-25 17:08:042015亚冠之塔什干棉农
日期:2015-08-10 10:45:122015亚冠之萨济拖拉机
日期:2015-08-13 16:05:24
发表于 2013-07-18 13:31 |显示全部楼层
那怎么样现实呢?你禁止cp什么的,也可以只针对sudoers来限制啊
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP