Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?
Forum>Software>10.5 Sicherheitslücke in AFP ?!!

10.5 Sicherheitslücke in AFP ?!!

Asmus028505.11.0715:26
Hallo liebe Leute!

Könnt ihr folgendes bestätigen?

Wir haben zwei Rechner mit Leopard, nennen wir sie A und B.
Wir sitzen am Rechner A, öffnen ein Finder-Fenster in Spaltenansicht (wichtig?). Wir gehen zum Netzwerk (command-shift-k) und klicken auf den Rechner B, dann "verbinden als...". Wir verbinden uns also dann mit stinknormalem Filesharing (AFP) als registrierter Benutzer mit Passwort mit Rechner B.
Als nächstes trennen wir diese Verbindung wieder, indem wir in der Spaltenansicht auf "Trennen" drücken.

Jetzt das interessante: obwohl wir uns vorher korrekt vom Rechner B getrennt haben, und das Kennwort des registrierten Benutzers NICHT im Schlüsselbund gesichert haben, können wir trotzdem wieder vollen Zugriff auf den Rechner B haben!

Einfach nochmal das Netzwerk in Spaltenansicht öffnen, auf den Rechner B klicken, und ohne Kennworteingabe ist alles erreichbar!

Auch wenn man sich als Benutzer vom Rechner A abmeldet, dann wieder einloggt, ist immer noch der automount möglich!

Und jetzt die Krönung: wir ändern am Rechner B das Kennwort, und trotzdem können wir immer noch dank dem automount auf alle Sachen zugreifen, ohne ein Kennwort eingeben zu müssen!!

Erst ein Neustart des Rechners A scheint das ganze zu beheben.

(sick)

Könnt ihr mir bestätigen, dass das bei euch auch so ist??

0

Kommentare

dom_beta30.09.0823:41
overdoze
Kann nur vorkommen, wenn 1) du dich als Admin eingeloggt hattest - dann gilt der Login ja noch eine bestimmte Zeit oder 2) die Zugriffsrechte völlig durcheinander sind oder 3) das Homeverzeichnis ausdrücklich freigegeben wurde.

Und wenn Du nur Bahnhof verstehst, hier ein Link:
http://developer.apple.com/opensource/kerberosintro.html

Das von Apple habe ich verstanden. Ich meinte eigentlich deine Aussage da drüber meinem Post mit dem Bahnhof. *bzzzz*
„...“
0
dom_beta06.03.0915:18
overdoze
Gar nicht. Aber Du kannst dem Link von Pünktchen folgen und Dein Kerberos-Ticket "zerstören". Wenn Du das Konzept von Kerberos verstehen würdest, wärst Du jetzt nicht so aufgebracht.


Ich habe darüber nochmal nachgedacht und mir ist aufgefallen, daß die aktuelle Handhabung dieser Methode ein wenig unsinnig ist.

Im Finder gibt es einen Button namens "Trennen", wenn man die Verbindung zum Server nicht richtig trennen kann, warum gibt es dann ein Button namens "Trennen"?

Und müßte der Auswurfknopf und Trennen nicht ein richtiges Trennen verursachen?

Ansonsten würde das eigentlich keinen Sinn ergeben.


„...“
0

Kommentieren

Diese Diskussion ist bereits mehr als 3 Monate alt und kann daher nicht mehr kommentiert werden.