Ho fatto una nuova installazione di Linux Mint 18.1 e ho creato un singolo utente chiamato "jack" con PASSWORD1 come password. Successivamente, ho modificato la password (utilizzando la finestra di dialogo grafica "Utenti e gruppi") in PASSWORD2. Sia l'accesso che l'utilizzo sudo
ora richiedono PASSWORD2, come previsto.
Tuttavia, PASSWORD1 è ancora la password per l'account root
. Posso dire perché su -
e su - root
rifiutare PASSWORD2 ma accettare PASSWORD1.
Non è questo un difetto di sicurezza? Perché l'account root ha copiato silenziosamente la mia password utente in primo luogo? Se sapessi che la mia password era stata compromessa e l'ho modificata, non avrei pensato di verificare che l'account di root stesse ancora utilizzando la password compromessa.
In effetti, ho pensato che l'account di root fosse disabilitato su Linux Mint per impostazione predefinita. Vedi questa domanda per esempio: /superuser/323317/why-does-linux-ubuntu-mint-lack-a-root-account
Qualche motivo per non disabilitare l'account root usando sudo passwd -l root
? Perché questo non è stato fatto di default?
Le modifiche
@terdon Sono abbastanza sicuro di non aver mai eseguito sudo passwd
o addirittura pianificato passwd
questo sistema operativo.
@Mark Ho controllato e l'unica cosa che ritorna non sembra rilevante.
jack@gamma /var/log $ ls auth.log*
auth.log auth.log.1 auth.log.2.gz auth.log.3.gz auth.log.4.gz
jack@gamma /var/log $ zgrep passwd auth.log*
auth.log.2.gz:Mar 9 17:56:07 gamma mdm[1695]: pam_succeed_if(mdm:auth): requirement "user ingroup nopasswdlogin" not met by user "jack"
jack@gamma /var/log $ zgrep "password changed" auth.log*
# nothing returned
Modifica: ho presentato una segnalazione di bug con Linux Mint https://bugs.launchpad.net/linuxmint/+bug/1675575
Ora che @Roger Lipscombe ha confermato questo problema, aggiungerò una taglia alla domanda.
/var/log/auth.log
(e in altre copie più vecchie come auth.log.1
) una linea simile passwd[6434]: pam_unix(passwd:chauthtok): password changed for root
?
sudo passwd
dopo la prima installazione ma prima di modificare le password?