Sophie

Sophie

distrib > Mandriva > 9.0 > i586 > by-pkgid > 0d5cd12c82d627a82c59047e1ba7b8a9 > files > 1260

howto-html-fr-9.0-0.2mdk.noarch.rpm

<HTML>
<HEAD>
<TITLE>Se procurer le paquetage Shadow.</TITLE>
</HEAD>
<BODY>
<H1>3. <A NAME="s3"></A>Se procurer le paquetage Shadow.</H1>
<P>
<A HREF="Shadow-Password-HOWTO.html#toc3">Contenu de cette section</A></P>

<H2>3.1 <A NAME="ss3.1"></A> Historique du paquetage Shadow pour Linux?</H2>

<P><EM>N'UTILISEZ PAS LES PAQUETAGES DECRITS DANS CETTE SECTION, ILS
CONTIENNENT DES PROBLEMES DE SECURITE</EM></P>
<P>Le paquetage Shadow original a &eacute;t&eacute; &eacute;crit par <CODE>John F. Haugh II</CODE>.</P>
<P>De nombreuses versions peuvent &ecirc;tre utilis&eacute;es sur un syst&egrave;me Linux:
<UL>
<LI><CODE>shadow-3.3.1</CODE> est l'original</LI>
<LI><CODE>shadow-3.3.1-2</CODE> est le patch sp&eacute;cifique &agrave; Linux fait par 
<CODE>
<A HREF="mailto:flla@stud.uni-sb.de">Florian La Roche (flla@stud.uni-sb.de)</A>
</CODE>
et contient quelques am&eacute;liorations.</LI>
<LI>
<A HREF="ftp://sunsite.unc.edu/pub/Linux/system/Admin/shadow-mk1.tar.gz">shadow-mk</A>
 est le paquetage sp&eacute;cifique &agrave; Linux.</LI>
</UL>
</P>
<P>Le paquetage <CODE>shadow-mk</CODE> est en fait constitu&eacute; du paquetage
<CODE>shadow-3.3.1</CODE> distribu&eacute; par <CODE>John F. Haugh II</CODE> patch&eacute; avec
<CODE>shadow-3.3.1-2</CODE> avec en plus: 
<UL>
<LI>des  corrections par <CODE>
<A HREF="mailto:magnus@texas.net">Mohan Kokal &lt;magnus@texas.net&gt;</A>
</CODE>
rendant l'installation bien plus &eacute;vidente, </LI>
<LI>un patch par <CODE>Joseph R.M. Zbiciak</CODE>
pour <CODE>login1.c</CODE> (login.secure) qui &eacute;limine les trous de s&eacute;curit&eacute; -f, -h de
/bin/login et quelques autres patches divers.</LI>
</UL>
</P>
<P>Le paquetage <CODE>shadow-mk</CODE> &eacute;tait
pr&eacute;c&eacute;demment recommand&eacute;, mais il doit &ecirc;tre
remplac&eacute; &agrave; cause d'un trou de s&eacute;curit&eacute; du
programme <CODE>login</CODE>.</P>
<P>Il y a des <EM>trous de s&eacute;curit&eacute;</EM> dans les versions
3.3.1, 3.3.1-2 et shadow-mk qui sont d&ucirc;s au programme
<CODE>login</CODE>. Le bogue <CODE>login</CODE> implique de ne pas v&eacute;rifier la
longueur du nom de login. Cela entra&icirc;ne un surpassement de la
zone tampon qui provoque un crash ou pire encore. Il est dit que ce
surpassement de zone tampon pourrait permettre &agrave; quiconque
ayant un compte sur le syst&egrave;me d'utiliser ce bogue ainsi que
des biblioth&egrave;ques partag&eacute;es pour gagner un acc&egrave;s
<SF>root</SF>. Je ne pourrais pas vous dire exactement comment cela est
possible mais de nombreux syst&egrave;mes Linux sont affect&eacute;s.
Mais les syst&egrave;mes poss&eacute;dants ces <EM>paquetages Shadow</EM>,
ainsi que la plupart des distributions pre-ELF <EM>sans</EM> le
<EM>paquetage Shadow</EM> sont vuln&eacute;rables !</P>
<P>Pour de plus amples informations sur cette publication ainsi que
d'autres publications concernant les probl&egrave;mes de
s&eacute;curit&eacute; de Linux, consultez la <EM>Linux
Security Home Page (Shared Libraries and login Program Vulnerability)</EM>
&agrave; 
<A HREF="http://bach.cis.temple.edu/linux/linux-security/Linux-Security-Faq/Linux-telnetd.html">&lt;http://bach.cis.temple.edu/linux/linux-security/Linux-Security-Faq/Linux-telnetd.html&gt;</A>
</P>
<P></P>

<H2>3.2 <A NAME="ss3.2"></A> O&ugrave; trouver la Suite Shadow</H2>

<P>La seule suite recommand&eacute;e est en b&eacute;ta test, donc les
derni&egrave;res versions sont utilisables en environnement de
production et ne contiennent pas de programme <SF>login</SF>
vuln&eacute;rable.</P>
<P>Le paquetage utilise la convention de notation suivante :
<PRE>
         shadow-AAMMJJ.tar.gz
</PRE>

o&ugrave; <CODE>AAMMJJ</CODE> est la date de publication de la suite.</P>
<P>Cette version sera &eacute;ventuellement la version 3.3.3 lorsqu'elle
sera publi&eacute;e apr&egrave;s le b&eacute;ta test; et est maintenue
par 
<A HREF="mailto:marekm@il7linuxb.ists.pwr.wroc.pl">Marek Michalkiewicz &lt;marekm@il7linuxb.ists.pwr.wroc.pl&gt;</A>
. Elle est
disponible sous la forme : <EM>shadow-current.tar.gz</EM> &agrave;
l'adresse 
<A HREF="ftp://il7linuxb.ists.pwr.wroc.pl/pub/linux/shadow/shadow-current.tar.gz">&lt;ftp://il7linuxb.ists.pwr.wroc.pl/pub/linux/shadow/shadow-current.tar.gz&gt;</A>
.</P>
<P>Les miroirs suivants sont aussi disponibles :
<UL>
<LI>ftp://ftp.icm.edu.pl/pub/Linux/shadow/shdow-current.tar.gz</LI>
<LI>ftp://iguana.hut.fi/pub/linux/shadow/shadow-current.tar.gz</LI>
<LI>ftp://ftp.cin.net/usr/ggallag/shadow/shadow-current.tar.gz</LI>
<LI>ftp://ftp.netural.com/pub/linux/shadow/shadow-current.tar.gz</LI>
</UL>
</P>
<P>Vous devez utiliser la version actuelle disponible.</P>
<P>Vous NE devez PAS utiliser une version plus ancienne que la version
<CODE>shadow-960129</CODE> du fait qu'elles poss&egrave;dent le
probl&egrave;me de s&eacute;curit&eacute; d&eacute;crit plus avant.</P>
<P>Lorsque ce document fait r&eacute;f&eacute;rence &agrave; la <EM>Suite
Shadow</EM>, je ferais r&eacute;f&eacute;rence &agrave; ce paquetage. Il
est donc suppos&eacute; que vous utilisez ce paquetage.</P>
<P>Pour information, j'ai utilis&eacute; le paquetage
<CODE>shadow-960129</CODE> pour faire les instructions d'installation.</P>
<P>Si vous utilisiez pr&eacute;c&eacute;demment le paquetage
<CODE>shadow-mk</CODE>, vous devriez mettre &agrave; jour cette version et
reconstruire tout ce que vous avez originellement compil&eacute;.</P>
<P></P>

<H2>3.3 <A NAME="ss3.3"></A> Ce qui est inclus dans le paquetage Shadow</H2>

<P>La paquetage shadow contient les programmes de remplacement pour:</P>
<P><CODE>su, login, passwd, newgrp, chfn, chsh, et id</CODE></P>
<P>Mais il contient aussi des nouveaux programmes:</P>
<P><CODE>chage, newusers, dpasswd, gpasswd, useradd, userdel, usermod,
groupadd, groupdel, groupmod, groups, pwck, grpck, lastlog, pwconv,
et pwunconv</CODE></P>
<P>De plus, la biblioth&egrave;que: <CODE>libshadow.a</CODE> est incluse pour permettre de
compiler les programmes n&eacute;cessitant un acc&egrave;s en lecture/&eacute;critures aux
mots de passe.</P>
<P>Les pages de manuel sont aussi incluses.</P>
<P>Il y a aussi un programme de configuration pour le program <CODE>login</CODE>
intall&eacute; sous le nom de <CODE>/etc/login.defs</CODE>.</P>
<P></P>
<P></P>

<HR>
<P>
Chapitre <A HREF="Shadow-Password-HOWTO-4.html">suivant</A>,
Chapitre <A HREF="Shadow-Password-HOWTO-2.html">Pr&eacute;c&eacute;dent</A>
<P>
Table des mati&egrave;res de <A HREF="Shadow-Password-HOWTO.html#toc3">ce chapitre</A>,
 <A HREF="Shadow-Password-HOWTO.html#toc">Table des mati&egrave;res</A> g&eacute;n&eacute;rale</P>
<P>
<A HREF="Shadow-Password-HOWTO.html">D&eacute;but</A> du document,
 <A HREF="#0"> D&eacute;but de ce chapitre</A></P>
</BODY>
</HTML>