Linux
不存在的使用者擁有的目錄/文件
/etc/passwd
使用者創建了一個包含文件的目錄,但該使用者在or中不存在/etc/group
。該系統是一個帶有 FTP 伺服器和代理的 Fedora 伺服器,它重定向到創建目錄的帶有 Apache 的 CentOS 伺服器。使用者可能來自哪裡?這是一個安全問題嗎?
其他不涉及安全漏洞的可能性:
- 如果 root 從 tar 中提取一些文件,即使目標主機上不存在該使用者/組,也會使用源
tar
系統的 uid/gid 創建該文件。- 如果 root 用於
rsync -a
同步兩個不同系統上的目錄,即使目標主機上不存在該使用者/組,也會使用源rsync
系統的 uid/gid 創建該文件。很多文件傳輸活動,在沒有相同使用者列表的主機之間,可以創建這種未知的所有者文件。