Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comp.os.unix.linux.misc > #129943 > unrolled thread

gio mount unterbinden?

Started byUlli Horlacher <framstag@rus.uni-stuttgart.de>
First post2023-04-17 14:24 +0000
Last post2023-05-10 10:45 +0000
Articles 20 on this page of 72 — 13 participants

Back to article view | Back to de.comp.os.unix.linux.misc


Contents

  gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-17 14:24 +0000
    Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-17 17:18 +0200
      Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-17 15:40 +0000
        Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-17 19:48 +0200
          Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-17 18:04 +0000
            Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-17 20:17 +0200
              Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-18 13:12 +0000
                Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-18 15:42 +0200
            Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-17 20:02 +0000
              Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-18 07:08 +0200
                Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-18 14:26 +0000
                  Re: gio mount unterbinden? Stefan Reuther <stefan.news@arcor.de> - 2023-04-18 19:00 +0200
                    Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-18 18:44 +0000
          Re: gio mount unterbinden? Diedrich Ehlerding <diedrich.ehlerding@t-online.de> - 2023-04-17 20:28 +0200
            Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-17 20:35 +0200
              Re: gio mount unterbinden? Diedrich Ehlerding <diedrich.ehlerding@t-online.de> - 2023-04-17 21:19 +0200
    Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-17 15:35 +0000
      Re: gio mount unterbinden? Thomas Dorner <dcoulm230417.dorner@spamgourmet.com> - 2023-04-17 19:02 +0200
        Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-17 18:08 +0000
          Re: gio mount unterbinden? Thomas Dorner <dcoulm230418.dorner@spamgourmet.com> - 2023-04-18 19:34 +0200
          Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-18 19:41 +0000
            Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-18 19:58 +0000
              Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-18 21:24 +0000
    Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-17 19:24 +0200
    Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-17 22:41 +0200
      Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-18 13:24 +0000
        Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-18 15:45 +0200
        Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-18 21:53 +0000
          Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-19 07:21 +0000
          Re: gio mount unterbinden? Paul Muster <exp-311223@news.muster.net> - 2023-04-19 09:38 +0200
            Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-19 14:32 +0200
              Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-19 15:08 +0200
                Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-19 15:23 +0200
                  Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-19 18:57 +0200
                    Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-19 19:09 +0200
                      Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-19 19:14 +0200
                        Re: gio mount unterbinden? Enrik Berkhan <Enrik.Berkhan@inka.de> - 2023-04-19 18:23 +0000
                          Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-19 20:59 +0200
                            Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-19 19:13 +0000
                              Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-19 21:42 +0200
                                Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-19 20:20 +0000
                                  Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-20 09:59 +0000
                              Re: gio mount unterbinden? Enrik Berkhan <Enrik.Berkhan@inka.de> - 2023-04-19 20:32 +0000
              Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-19 14:35 +0000
                Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-19 16:47 +0200
                  Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-19 15:27 +0000
                    Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-19 17:55 +0200
                      Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-19 16:28 +0000
        Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-04-19 07:38 +0000
          Re: gio mount unterbinden? Enrik Berkhan <Enrik.Berkhan@inka.de> - 2023-04-19 08:43 +0000
          Re: gio mount unterbinden? Marco Moock <mo01@posteo.de> - 2023-04-19 14:33 +0200
        Re: gio mount unterbinden? Andreas Karrer <ak-3a@gmx.ch> - 2023-04-20 18:17 +0000
          Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-20 20:28 +0000
            Re: gio mount unterbinden? Tim Ritberg <tim@server.invalid> - 2023-04-20 23:11 +0200
            Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-20 21:53 +0000
              Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-20 23:05 +0000
                Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-21 16:11 +0000
              Re: gio mount unterbinden? Enrik Berkhan <Enrik.Berkhan@inka.de> - 2023-04-21 06:11 +0000
                Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-21 16:39 +0000
          Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-05-10 10:43 +0000
        Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-24 18:06 +0000
          Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-04-24 19:43 +0000
            Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-04-27 19:22 +0000
              Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-05-10 10:50 +0000
                Re: gio mount unterbinden? Thomas Klix <wotokl@web.de> - 2023-05-10 21:48 +0200
                Re: gio mount unterbinden? Sieghard Schicktanz <Sieghard.Schicktanz@SchS.de> - 2023-05-10 20:51 +0200
                  Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-05-11 09:20 +0000
                    Re: gio mount unterbinden? Sieghard Schicktanz <Sieghard.Schicktanz@SchS.de> - 2023-05-11 21:03 +0200
                      Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-05-12 06:28 +0000
                        Re: gio mount unterbinden? Sieghard Schicktanz <Sieghard.Schicktanz@SchS.de> - 2023-05-12 21:12 +0200
                Re: gio mount unterbinden? Gerald E¡scher <Spamer@fahr-zur-Hoelle.org> - 2023-05-10 20:26 +0000
            Re: gio mount unterbinden? Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2023-05-10 10:45 +0000

Page 1 of 4  [1] 2 3 4  Next page →


#129943 — gio mount unterbinden?

FromUlli Horlacher <framstag@rus.uni-stuttgart.de>
Date2023-04-17 14:24 +0000
Subjectgio mount unterbinden?
Message-ID<u1jkq3$b05$1@news2.informatik.uni-stuttgart.de>
Ich hab grad mit Erschrecken festgestellt, dass man als User mit gio ALLE
lokalen filesysteme mounten kann, selbst wenn die nicht in /etc/fstab
stehen.

Das funktioniert ebenso mit thunar und vermutlich alle anderen
Klickibunti-Filebrowser auch. Mir ist das bloss noch nie aufgefallen, weil
ich die normalerweise nicht verwende.

Das halte ich doch fuer ein Sicherheitsloch!
Damit koennte Schadsoftware zB auf backups zugreifen, sogar ohne
root-Rechte!

https://wiki.ubuntuusers.de/gio_mount/

sind fürs Einbinden mittels gio mount im Gegensatz zum systemweiten
Einbinden mit den Kernel-Routinen von mount keine Root-Rechte[3]
erforderlich. Es muss dafür auch nirgends ein SUID-Bit gesetzt sein, und
es ist auch kein vorbereitender Eintrag in /etc/fstab nötig.
(...)
Normalerweise darf jeder Benutzer auch ohne Root-Rechte[3] jedes in /dev
eingetragene, noch frei verfügbare Gerät (z.B. in einem Dual-Boot-System
auch die fremden Systemdateien) mit dem GVfs einbinden. Sollte dies einmal
nicht erwünscht sein, so lässt sich dies dadurch unterbinden, dass man
durch einen Eintrag in fstab mit der Option noauto

Das ist ausgesprochen unschoen.

Welcher Daemon ist denn fuer das mounten zustaendig?
Den koennte man doch abschalten und so das Loch abdichten?

gio selbst hat kein s-bit



-- 
Ullrich Horlacher              Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart         E-Mail: horlacher@tik.uni-stuttgart.de
Allmandring 30a                Tel:    ++49-711-68565868
70569 Stuttgart (Germany)      WWW:    https://www.tik.uni-stuttgart.de/

[toc] | [next] | [standalone]


#129944

FromMarco Moock <mo01@posteo.de>
Date2023-04-17 17:18 +0200
Message-ID<u1jo0c$3341a$1@dont-email.me>
In reply to#129943
Am 17.04.2023 um 14:24:03 Uhr schrieb Ulli Horlacher:

> Das halte ich doch fuer ein Sicherheitsloch!
> Damit koennte Schadsoftware zB auf backups zugreifen, sogar ohne
> root-Rechte!
> 
> https://wiki.ubuntuusers.de/gio_mount/

Das ist gewünschtes Verhalten, damit man ohne PW-Eingabe USB-Sticks und
Co nutzen kann.

Spricht bei dir was dagegen, libglib2.0-bin zu entfernen?

[toc] | [prev] | [next] | [standalone]


#129946

FromUlli Horlacher <framstag@rus.uni-stuttgart.de>
Date2023-04-17 15:40 +0000
Message-ID<u1jp8h$c6t$2@news2.informatik.uni-stuttgart.de>
In reply to#129944
Marco Moock <mo01@posteo.de> wrote:
> Am 17.04.2023 um 14:24:03 Uhr schrieb Ulli Horlacher:
> 
>> Das halte ich doch fuer ein Sicherheitsloch!
>> Damit koennte Schadsoftware zB auf backups zugreifen, sogar ohne
>> root-Rechte!
>> 
>> https://wiki.ubuntuusers.de/gio_mount/
> 
> Das ist gewünschtes Verhalten, damit man ohne PW-Eingabe USB-Sticks und
> Co nutzen kann.

Wenn das wenigstens auf USB beschraenkt waere, aber gio&Co kann ALLES
mounten!


> Spricht bei dir was dagegen, libglib2.0-bin zu entfernen?

Was soll das bringen?

root@juhu:~# apt show libglib2.0-bin
Package: libglib2.0-bin
Version: 2.72.4-0ubuntu1
Priority: optional
Section: misc
Source: glib2.0
Origin: Ubuntu
Maintainer: Ubuntu Developers <ubuntu-devel-discuss@lists.ubuntu.com>
Original-Maintainer: Debian GNOME Maintainers <pkg-gnome-maintainers@lists.alioth.debian.org>
Bugs: https://bugs.launchpad.net/ubuntu/+filebug
Installed-Size: 349 kB
Depends: libglib2.0-data, libc6 (>= 2.34), libelf1 (>= 0.142), libglib2.0-0 (= 2.72.4-0ubuntu1)
Homepage: https://wiki.gnome.org/Projects/GLib
Task: ubuntu-desktop-minimal, ubuntu-desktop, cloud-image, ubuntu-desktop-raspi, ubuntu-wsl, server, ubuntu-server-raspi, kubuntu-desktop, xubuntu-core, xubuntu-desktop, lubuntu-desktop, ubuntustudio-desktop-core, ubuntustudio-desktop, ubuntukylin-desktop, ubuntu-mate-core, ubuntu-mate-desktop, ubuntu-budgie-desktop, ubuntu-budgie-desktop-raspi
Download-Size: 80.9 kB
APT-Manual-Installed: yes
APT-Sources: http://ftp-stud.hs-esslingen.de/ubuntu jammy-updates/main amd64 Packages
Description: Programs for the GLib library
 GLib is a library containing many useful C routines for things such
 as trees, hashes, lists, and strings.  It is a useful general-purpose
 C library used by projects such as GTK+, GIMP, and GNOME.



-- 
Ullrich Horlacher              Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart         E-Mail: horlacher@tik.uni-stuttgart.de
Allmandring 30a                Tel:    ++49-711-68565868
70569 Stuttgart (Germany)      WWW:    https://www.tik.uni-stuttgart.de/

[toc] | [prev] | [next] | [standalone]


#129949

FromMarco Moock <mo01@posteo.de>
Date2023-04-17 19:48 +0200
Message-ID<u1k0og$34hkf$2@dont-email.me>
In reply to#129946
Am 17.04.2023 um 15:40:01 Uhr schrieb Ulli Horlacher:

> Marco Moock <mo01@posteo.de> wrote:
> > Spricht bei dir was dagegen, libglib2.0-bin zu entfernen?  
> 
> Was soll das bringen?

m@ryz:~$ apt-file search /bin/gio
libglib2.0-bin: /usr/bin/gio  

Dann gibt es gio halt nicht mehr und man kann damit nix mehr einbinden.

[toc] | [prev] | [next] | [standalone]


#129950

FromUlli Horlacher <framstag@rus.uni-stuttgart.de>
Date2023-04-17 18:04 +0000
Message-ID<u1k1ob$ef9$1@news2.informatik.uni-stuttgart.de>
In reply to#129949
Marco Moock <mo01@posteo.de> wrote:
> Am 17.04.2023 um 15:40:01 Uhr schrieb Ulli Horlacher:
> 
>> Marco Moock <mo01@posteo.de> wrote:
>> > Spricht bei dir was dagegen, libglib2.0-bin zu entfernen?  
>> 
>> Was soll das bringen?
> 
> m@ryz:~$ apt-file search /bin/gio
> libglib2.0-bin: /usr/bin/gio  
> 
> Dann gibt es gio halt nicht mehr und man kann damit nix mehr einbinden.

/usr/bin/gio hat kein s-bit und ist kein daemon. 
DAS ist also nicht das Problem!
Ein Angreifer koennte das einfachst nachinstallieren.

-- 
Ullrich Horlacher              Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart         E-Mail: horlacher@tik.uni-stuttgart.de
Allmandring 30a                Tel:    ++49-711-68565868
70569 Stuttgart (Germany)      WWW:    https://www.tik.uni-stuttgart.de/

[toc] | [prev] | [next] | [standalone]


#129952

FromMarco Moock <mo01@posteo.de>
Date2023-04-17 20:17 +0200
Message-ID<u1k2f5$34ok1$1@dont-email.me>
In reply to#129950
Am 17.04.2023 um 18:04:59 Uhr schrieb Ulli Horlacher:

> /usr/bin/gio hat kein s-bit und ist kein daemon. 
> DAS ist also nicht das Problem!

In welchen Gruppen bist du?
https://wiki.debian.org/SystemGroups

Die Gruppe plugdev kannst du mal testweise entfernen.

|plugdev: Allows members to mount (only with the options nodev and
|nosuid, for security reasons) and umount removable devices through
|pmount.

[toc] | [prev] | [next] | [standalone]


#129963

FromUlli Horlacher <framstag@rus.uni-stuttgart.de>
Date2023-04-18 13:12 +0000
Message-ID<u1m50a$vuu$1@news2.informatik.uni-stuttgart.de>
In reply to#129952
Marco Moock <mo01@posteo.de> wrote:
> Am 17.04.2023 um 18:04:59 Uhr schrieb Ulli Horlacher:
> 
>> /usr/bin/gio hat kein s-bit und ist kein daemon. 
>> DAS ist also nicht das Problem!
> 
> In welchen Gruppen bist du?
> https://wiki.debian.org/SystemGroups
> 
> Die Gruppe plugdev kannst du mal testweise entfernen.

Hat nichts geaendert:

tux@mux21:~: id
uid=1000(tux) gid=1000(tux) groups=1000(tux),24(cdrom),27(sudo),30(dip),115(lpadmin),136(sambashare)

tux@mux21:~: udisksctl mount -b /dev/sdb1
Mounted /dev/sdb1 at /media/tux/a24022e2-ea01-454b-9680-804d55f72741

tux@mux21:~: udisksctl unmount -b /dev/sdb1
Unmounted /dev/sdb1.


Interessant ist, dass das nur klappt, wenn ich mich mit lightdm einlogge.
Wenn ich mich via ssh einlogge kommt ein Password Prompt:

tux@mux21:~: udisksctl mount -b /dev/sdb1
==== AUTHENTICATING FOR org.freedesktop.udisks2.filesystem-mount ===
Authentication is required to mount JetFlash Transcend 16GB (/dev/sdb1)
Authenticating as: tux,,, (tux)
Password:



-- 
Ullrich Horlacher              Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart         E-Mail: horlacher@tik.uni-stuttgart.de
Allmandring 30a                Tel:    ++49-711-68565868
70569 Stuttgart (Germany)      WWW:    https://www.tik.uni-stuttgart.de/

[toc] | [prev] | [next] | [standalone]


#129965

FromMarco Moock <mo01@posteo.de>
Date2023-04-18 15:42 +0200
Message-ID<u1m6na$3hp2p$2@dont-email.me>
In reply to#129963
Am 18.04.2023 um 13:12:42 Uhr schrieb Ulli Horlacher:

> Interessant ist, dass das nur klappt, wenn ich mich mit lightdm
> einlogge.

Es kann sein, dass da irgendwelche Rechte gesetzt werden. Beim
Runterfahren gibt es das auch, dass es lokal geht, aber nicht per
ssh/telnet.

[toc] | [prev] | [next] | [standalone]


#129956

FromThomas Klix <wotokl@web.de>
Date2023-04-17 20:02 +0000
Message-ID<u1k8kp$1atdf$1@kx-sid.kx-net.de>
In reply to#129950
Ulli Horlacher wrote at Mon, 17 Apr 2023 18:04:59 +0000 (UTC):
> Marco Moock <mo01@posteo.de> wrote:
>> Am 17.04.2023 um 15:40:01 Uhr schrieb Ulli Horlacher:
>> 
>>> Marco Moock <mo01@posteo.de> wrote:
>>> > Spricht bei dir was dagegen, libglib2.0-bin zu entfernen?  
>>> 
>>> Was soll das bringen?
>> 
>> m@ryz:~$ apt-file search /bin/gio
>> libglib2.0-bin: /usr/bin/gio  
>> 
>> Dann gibt es gio halt nicht mehr und man kann damit nix mehr einbinden.
>
> /usr/bin/gio hat kein s-bit und ist kein daemon. 
> DAS ist also nicht das Problem!
> Ein Angreifer koennte das einfachst nachinstallieren.

Mich dünkt, das ist ein Ubuntu-Problem. (Wäre nicht das erste Mal, dass die
die Sicherheit ggü. der Bequemlichkeit opfern.)
Bei meinen Debian-Installationen fragt er brav nach dem (root-)Passwort.

Thomas

[toc] | [prev] | [next] | [standalone]


#129958

FromMarco Moock <mo01@posteo.de>
Date2023-04-18 07:08 +0200
Message-ID<u1l8jt$3dk5u$1@dont-email.me>
In reply to#129956
Am 17.04.2023 um 20:02:33 Uhr schrieb Thomas Klix:

> Mich dünkt, das ist ein Ubuntu-Problem. (Wäre nicht das erste Mal,
> dass die die Sicherheit ggü. der Bequemlichkeit opfern.)
> Bei meinen Debian-Installationen fragt er brav nach dem
> (root-)Passwort.

In welchen Gruppen ist dein User?

Bei mir fragt der unter Debian 12 nicht danach, ich bin aber auch in
der Gruppe plugdev.

[toc] | [prev] | [next] | [standalone]


#129968

FromThomas Klix <wotokl@web.de>
Date2023-04-18 14:26 +0000
Message-ID<u1m9ah$1p02n$1@kx-sid.kx-net.de>
In reply to#129958
Marco Moock wrote at Tue, 18 Apr 2023 07:08:13 +0200:
> Am 17.04.2023 um 20:02:33 Uhr schrieb Thomas Klix:
>
>> Mich dünkt, das ist ein Ubuntu-Problem. (Wäre nicht das erste Mal,
>> dass die die Sicherheit ggü. der Bequemlichkeit opfern.)
>> Bei meinen Debian-Installationen fragt er brav nach dem
>> (root-)Passwort.
>
> In welchen Gruppen ist dein User?

Da mein normaler Nutzer auch in "sudo" ist, habe ich mal einen "dummen" User
angelegt. Der bekommt automatisch "plugdev".
Der hat dann das gewünschte Verhalten: USB-Sticks werden problemlos (ohne
Passwort) angezeigt, fremde Partitionen werden verweigert.

Ich habe aber auch kein FUSE oder andere Pakete installiert, die
"user-mode-mount" erlauben. Die hebeln das Konzept natürlich aus.

Thomas

[toc] | [prev] | [next] | [standalone]


#129972

FromStefan Reuther <stefan.news@arcor.de>
Date2023-04-18 19:00 +0200
Message-ID<u1mpd0.3tg.1@stefan.msgid.phost.de>
In reply to#129968
Am 18.04.2023 um 16:26 schrieb Thomas Klix:
> Ich habe aber auch kein FUSE oder andere Pakete installiert, die
> "user-mode-mount" erlauben. Die hebeln das Konzept natürlich aus.

Fürs Protokoll: FUSE hebelt da gar nichts aus. Das kann auch nur Dinge
mounten, auf die der Nutzer sowieso zugreifen kann. Wenn FUSE nicht
geht, aber der Nutzer trotzdem auf die Daten (Images, Server) zugreifen
kann, hat der Nutzer vielleicht nicht den Komfort eines Mounts, aber er
kann immer noch die entsprechenden Protokoll-/Filesystem-Parser im
Userland laufen lassen. So wie bei Disketten z.B. "mtools".


  Stefan

[toc] | [prev] | [next] | [standalone]


#129975

FromThomas Klix <wotokl@web.de>
Date2023-04-18 18:44 +0000
Message-ID<u1modh$4437$1@kx-sid.kx-net.de>
In reply to#129972
Stefan Reuther wrote at Tue, 18 Apr 2023 19:00:48 +0200:
> Am 18.04.2023 um 16:26 schrieb Thomas Klix:
>> Ich habe aber auch kein FUSE oder andere Pakete installiert, die
>> "user-mode-mount" erlauben. Die hebeln das Konzept natürlich aus.
>
> Fürs Protokoll: FUSE hebelt da gar nichts aus. Das kann auch nur Dinge
> mounten, auf die der Nutzer sowieso zugreifen kann.

Ich habe gerade mal FUSE installiert - du hast recht.
Auch dabei funtioniert ein Mount von "fremden" Partitionen nicht bzw. landet
(bei "udisksctl") bei der Passwortabfrage von root (oder sudo-Usern).

Es scheint, Ulli ist tatsächlich über ein Sicherheitsloch in Ubuntu
gestolpert.

Thomas

[toc] | [prev] | [next] | [standalone]


#129953

FromDiedrich Ehlerding <diedrich.ehlerding@t-online.de>
Date2023-04-17 20:28 +0200
Message-ID<hmf0hjxtel.ln2@diedrich.ddnssec.de>
In reply to#129949
Marco Moock meinte:

> m@ryz:~$ apt-file search /bin/gio
> libglib2.0-bin: /usr/bin/gio
> 
> Dann gibt es gio halt nicht mehr und man kann damit nix mehr
> einbinden.

Und wer hindert eine User, aus einer anderen Installation ein gio 
mitzubringen? Wenn ichs richtig verstehe, braucht das doch keine 
Superuserrechte, das könnte er also auch in seinem Homedirectory 
speichern?

Dislaimer: ich habe mich mit gio bisher nicht beschäftigt. Auf meinem 
System fordert "gio mount -d <partition> <Mountpojnt> sehr wohl das 
root-Kennwort an. 
-- 
 gpg-Key (DSA 1024) D36AD663E6DB91A4
 fingerprint = 2983 4D54 E00B 8483 B5B8  C7D1 D36A D663 E6DB 91A4
 HTML-Mail wird ungeleſen entſorgt.

[toc] | [prev] | [next] | [standalone]


#129954

FromMarco Moock <mo01@posteo.de>
Date2023-04-17 20:35 +0200
Message-ID<u1k3i3$34ok1$5@dont-email.me>
In reply to#129953
Am 17.04.2023 um 20:28:01 Uhr schrieb Diedrich Ehlerding:

> Und wer hindert eine User, aus einer anderen Installation ein gio 
> mitzubringen? Wenn ichs richtig verstehe, braucht das doch keine 
> Superuserrechte, das könnte er also auch in seinem Homedirectory 
> speichern?

Geht wohl, daher ist die Maßnahme nicht ausreichend.

> Dislaimer: ich habe mich mit gio bisher nicht beschäftigt. Auf meinem 
> System fordert "gio mount -d <partition> <Mountpojnt> sehr wohl das 
> root-Kennwort an. 

In welchen Gruppen bist du?
Fehlt plugdev?
Was passiert, wenn du da drin bist?

[toc] | [prev] | [next] | [standalone]


#129955

FromDiedrich Ehlerding <diedrich.ehlerding@t-online.de>
Date2023-04-17 21:19 +0200
Message-ID<7ni0hjxbar.ln2@diedrich.ddnssec.de>
In reply to#129954
Marco Moock meinte:

> 
> In welchen Gruppen bist du?
> Fehlt plugdev?

Die gibts hier in meiner opensuse nicht:

diedrich@diedrich:~> grep plugdev /etc/group
diedrich@diedrich:~>

Was funktioniert, ist ein mount eines USB-sticks, allerdings wird der 
nosuid gemountet. UDIAGS, denn das wäre andernfalls in der Tat ein 
Riesenloch in jeder Sicherheit.   
-- 
 gpg-Key (DSA 1024) D36AD663E6DB91A4
 fingerprint = 2983 4D54 E00B 8483 B5B8  C7D1 D36A D663 E6DB 91A4
 HTML-Mail wird ungeleſen entſorgt.

[toc] | [prev] | [next] | [standalone]


#129945

FromUlli Horlacher <framstag@rus.uni-stuttgart.de>
Date2023-04-17 15:35 +0000
Message-ID<u1jp09$c6t$1@news2.informatik.uni-stuttgart.de>
In reply to#129943
Ulli Horlacher <framstag@rus.uni-stuttgart.de> wrote:
> 
> Ich hab grad mit Erschrecken festgestellt, dass man als User mit gio ALLE
> lokalen filesysteme mounten kann, selbst wenn die nicht in /etc/fstab
> stehen.
> 
> https://wiki.ubuntuusers.de/gio_mount/
> 
> Normalerweise darf jeder Benutzer auch ohne Root-Rechte[3] jedes in /dev
> eingetragene, noch frei verfügbare Gerät (z.B. in einem Dual-Boot-System
> auch die fremden Systemdateien) mit dem GVfs einbinden. Sollte dies einmal
> nicht erwünscht sein, so lässt sich dies dadurch unterbinden, dass man
> durch einen Eintrag in fstab mit der Option noauto

Das hab ich mal probiert:

framstag@juhu:~: grep /sda /etc/fstab 
/dev/sda2       /mnt/tmp        btrfs   noauto

framstag@juhu:~: gio mount -d /dev/sda1
framstag@juhu:~: gio mount -d /dev/sda2
gio: /dev/sda2: No volume for given ID

framstag@juhu:~: df -TH | grep /media
/dev/sda1      btrfs   35G  6.7G   27G  20% /media/framstag/__

Ja, funktioniert also... ABER:

framstag@juhu:~: udisksctl mount -b /dev/sda2
Mounted /dev/sda2 at /mnt/tmp

Noch so ein SCHEUNENTOR! :-(


-- 
Ullrich Horlacher              Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart         E-Mail: horlacher@tik.uni-stuttgart.de
Allmandring 30a                Tel:    ++49-711-68565868
70569 Stuttgart (Germany)      WWW:    https://www.tik.uni-stuttgart.de/

[toc] | [prev] | [next] | [standalone]


#129947

FromThomas Dorner <dcoulm230417.dorner@spamgourmet.com>
Date2023-04-17 19:02 +0200
Message-ID<6ev8huwig5.fsf@th-dorner.de>
In reply to#129945
Ulli Horlacher <framstag@rus.uni-stuttgart.de> writes:

> Ulli Horlacher <framstag@rus.uni-stuttgart.de> wrote:
>> 
>> Ich hab grad mit Erschrecken festgestellt, dass man als User mit gio ALLE
>> lokalen filesysteme mounten kann, selbst wenn die nicht in /etc/fstab
>> stehen.
>> 
>> https://wiki.ubuntuusers.de/gio_mount/
>> 
>> Normalerweise darf jeder Benutzer auch ohne Root-Rechte[3] jedes in /dev
>> eingetragene, noch frei verfügbare Gerät (z.B. in einem Dual-Boot-System
>> auch die fremden Systemdateien) mit dem GVfs einbinden. Sollte dies einmal
>> nicht erwünscht sein, so lässt sich dies dadurch unterbinden, dass man
>> durch einen Eintrag in fstab mit der Option noauto
>
> Das hab ich mal probiert:
>
> framstag@juhu:~: grep /sda /etc/fstab 
> /dev/sda2       /mnt/tmp        btrfs   noauto
>
> framstag@juhu:~: gio mount -d /dev/sda1
> framstag@juhu:~: gio mount -d /dev/sda2
> gio: /dev/sda2: No volume for given ID
>
> framstag@juhu:~: df -TH | grep /media
> /dev/sda1      btrfs   35G  6.7G   27G  20% /media/framstag/__
>
> Ja, funktioniert also... ABER:
>
> framstag@juhu:~: udisksctl mount -b /dev/sda2
> Mounted /dev/sda2 at /mnt/tmp
>
> Noch so ein SCHEUNENTOR! :-(

Hmm, bei mir (Debian Sid) fragen beide (über die GUI Eingabe) nach dem
Sudo Passwort.

Viele Grüße, Thomas
-- 
Adresse gilt nur kurzzeitig!

[toc] | [prev] | [next] | [standalone]


#129951

FromUlli Horlacher <framstag@rus.uni-stuttgart.de>
Date2023-04-17 18:08 +0000
Message-ID<u1k1v2$ef9$2@news2.informatik.uni-stuttgart.de>
In reply to#129947
Thomas Dorner <dcoulm230417.dorner@spamgourmet.com> wrote:

>> framstag@juhu:~: udisksctl mount -b /dev/sda2
>> Mounted /dev/sda2 at /mnt/tmp
>>
>> Noch so ein SCHEUNENTOR! :-(
> 
> Hmm, bei mir (Debian Sid) fragen beide (über die GUI Eingabe) nach dem
> Sudo Passwort.

Habs nochmal auf einem anderen System (Ubuntu 22) frisch nachm reboot
getestet:


framstag@wupp:~: lshd
lshd: cannot reliable detect file system type and label as non-root
Device    Size Type        Label                 Mountpoint
sda     298.1G ATA:DOS/MBR "ST320LT020-9YG142"
 sda1      16G swsuspend
 sda2      16G ext4
 sda3   266.1G ext4        "data"
sdb      74.5G ATA:DOS/MBR "INTEL_SSDMAEMC080G2"
 sdb1      32G btrfs       "M21"                 /
 sdb3       8G swap        "swap"                [swap]
 sdb4    34.5G btrfs       "local"               /local

framstag@wupp:~: udisksctl mount -b /dev/sda2
Mounted /dev/sda2 at /media/framstag/ce9fbd0e-8934-4438-8533-bb92da026d9f

framstag@wupp:~: id
uid=1001(framstag) gid=100(users) groups=100(users),4(adm),24(cdrom),27(sudo),30(dip),46(plugdev),115(lpadmin),136(sambashare)


-- 
Ullrich Horlacher              Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart         E-Mail: horlacher@tik.uni-stuttgart.de
Allmandring 30a                Tel:    ++49-711-68565868
70569 Stuttgart (Germany)      WWW:    https://www.tik.uni-stuttgart.de/

[toc] | [prev] | [next] | [standalone]


#129973

FromThomas Dorner <dcoulm230418.dorner@spamgourmet.com>
Date2023-04-18 19:34 +0200
Message-ID<6ev8htksb3.fsf@th-dorner.de>
In reply to#129951
Ulli Horlacher <framstag@rus.uni-stuttgart.de> writes:

> Thomas Dorner <dcoulm230417.dorner@spamgourmet.com> wrote:
>
>> Hmm, bei mir (Debian Sid) fragen beide (über die GUI Eingabe) nach dem
>> Sudo Passwort.
>
> framstag@wupp:~: id
> uid=1001(framstag) gid=100(users)
> groups=100(users),4(adm),24(cdrom),27(sudo),30(dip),46(plugdev),115(lpadmin),136(sambashare)

Die Gruppen habe ich bis auf sambashare (mangels Samba) auch alle.
Und LightDM (Dein anderer Post) habe ich auch.  Könnte also an Ubuntu
oder irgendeiner kaputten Version liegen.

Viele Grüße, Thomas
-- 
Adresse gilt nur kurzzeitig!

[toc] | [prev] | [next] | [standalone]


Page 1 of 4  [1] 2 3 4  Next page →

Back to top | Article view | de.comp.os.unix.linux.misc


csiph-web