home *** CD-ROM | disk | FTP | other *** search
/ Internet Info 1994 March / Internet Info CD-ROM (Walnut Creek) (March 1994).iso / security / doc / clippings / 911023-01 < prev    next >
Encoding:
Internet Message Format  |  1991-10-31  |  1.8 KB

  1. Date: Wed, 23 Oct 91 15:48:56 EDT
  2. From: "John R Ruckstuhl Jr" <ruck@alpha.ee.ufl.edu>
  3. Message-Id: <9110231948.AA04537@alpha.ee.ufl.edu>
  4. To: sun-managers@eecs.nwu.edu
  5. Subject: automounter security
  6.  
  7. I see in an article posted to alt.sys.sun
  8.  
  9.     From: scheller@asdi.saic.com (Mark Scheller x6519)
  10.     Subject: Automount questions
  11.     Message-ID: <3971674@MVB.SAIC.COM>
  12.     Date: 22 Oct 91 14:51:21 GMT
  13.  
  14. Mark's colleague George has used the auto.master entry suggested by
  15. Sun's documentation
  16.     #Mount-point  Map                 Mount-options
  17.     /net          -hosts
  18.  
  19. Since I think this may be dangerously common, I call your attention to it.
  20.  
  21. If one sets up the automounter configuration as suggested in
  22. System & Network Administration, (I'm reading the manual that
  23. accompanied our SunOS 4.1 shipment, Part Number 800-3805-10 Revision A
  24. of 27 March, 1990),
  25.  
  26. On pg 443 and pg 457 (and something similar on 458)
  27.     A typical auto.master file would contain...
  28.     #Mount-point        Map     Mount-options
  29.     /net                -hosts
  30.  
  31. Wouldn't suid programs be available to any user from any cooperative
  32. remote location who was listed in the NIS map hosts.byname?
  33. It seems dangerous to not use the "nosuid" mount option for the -hosts
  34. map.  But Sun makes no admonishment, and gives dangerous examples (if I
  35. understand the situation correctly).
  36.  
  37. An example:
  38. Suppose "apple" runs automounter with such a mapping, and I am a guest 
  39. user on apple.  Further, apple has "orange" in her hosts database.
  40. If I have root access on "orange", I can create a root-suid program on 
  41. orange, exportfs so that I can get to it from my guest account on apple.
  42.  
  43. CERT knows about this.
  44.  
  45. Use "nosuid", as in
  46.     /net                -hosts    nosuid
  47. You might or might not have to reboot (not just restart the automounter)
  48. to effect the change.  I don't know.
  49.  
  50. Regards,
  51. ruck.
  52.  
  53.  
  54.