何となく Blog by Jitta
Microsoft .NET 考

目次

Blog 利用状況
  • 投稿数 - 761
  • 記事 - 18
  • コメント - 35971
  • トラックバック - 222
ニュース
  • IE7以前では、表示がおかしい。div の解釈に問題があるようだ。
    IE8の場合は、「互換」表示を OFF にしてください。
  • 検索エンジンで来られた方へ:
    お望みの情報は見つかりましたか? よろしければ、コメント欄にどのような情報を探していたのか、ご記入ください。
It's ME!
  • はなおか じった
  • 世界遺産の近くに住んでます。
  • Microsoft MVP for Visual Developer ASP/ASP.NET 10, 2004 - 9, 2011
広告

記事カテゴリ

書庫

日記カテゴリ

ギャラリ

その他

わんくま同盟

同郷

 

ベータプログラムに参加されている方は、FeedbackID=178898 を参照してください(公開になっていることを確認)。

Vista では、アカウントに4つの権限があります。

管理者である、Administrator アカウント。これは、デフォルトでは“無効”になっています。このアカウントでは、UAC による昇格ダイアログがでません。

次に、管理者としての権限があるユーザが通常使う、Administrators グループに属するアカウント。このアカウントは、昇格ダイアログで「続行」「キャンセル」が選べます。

そして、管理者としての権限がないユーザが使う、Users グループに属するアカウント。このアカウントでは、昇格ダイアログで、Adiminstrators グループのアカウント名を選択し、パスワードを入力する必要があります。つまり、今操作している“人”が、管理者権限があることを示さなければなりません。

そして、おそらく通常は使うことがないであろう、Guests グループに属するアカウント。このアカウントでも、Administrators グループのアカウントを選択してパスワードを入力すれば、管理者に昇格したプログラムを実行できます。昇格せずにできることが、Users グループよりも、さらに制限されています。

さて、いくら「シームレスに管理者アカウントに移行できることを目標とする」にしても、Guests グループが昇格できる必要があるのでしょうか。まぁ、それは今更いっても遅いので、これだけにしておいて。

報告した本題。Administrators グループのアカウントを作るときにパスワードを指定しないと、昇格ダイアログでパスワードを入力しなくても昇格できてしまいます。

これって、問題だと思いませんか?ちなみに、同じ日に5つ上げているのですが、これだけコメントがつかずに“アクティブ”として残っています。他のは、「フォント解像度を 200% にすると explorer が落ちる」とか、「エクスプローラで [Enter] キーでディレクトリを移動すると、フォーカスが飛ぶ」とかで、開発最新ビルドでは再現しない、ということです。なので、修正対象とするかどうか、議論されていると信じます。

さて、パスワード無しアカウントですが、Windows XP では、パスワード無しアカウントの権限で実行することは出来ません。Vista でも、RunAs コマンドは、その仕様になっています。

ところが、昇格ダイアログでは、パスワード無しアカウントが通ってしまうんですね。なんか、片手落ちですね。マイクロソフトさん、頑張ってくださいよ!!

でも、一番の問題は、Administrators グループのアカウントが列挙されることだと思う。どこかのエントリにも書きましたが、2つの不明な文字列を推測することは、とても困難です。しかし、1つの文字列が提供されれば、もうひとつの文字列は推測しやすくなります。キャッシュカードの暗証番号に誕生日や電話番号を使うな、というヤツです。まったく知らない人であれば、誕生日や電話番号であっても推測は困難なのです。誰のものか知ってしまえば、それらは推測しやすいものになります。これも「今更」なので、ここだけに止めておく。。。

投稿日時 : 2006年8月17日 23:40
コメント
  • # re: Windows Vista: UAC の抜け道を考える3
    ちゃっぴ
    Posted @ 2006/08/18 2:23
    > でも、一番の問題は、Administrators グループの
    > アカウントが列挙されることだと思う

    これは、ちょっと冷静になって考えるべきでしょう。

    Guest で列挙されるならともかく、
    # こちらは重大な security hole といって問題ないでしょう。

    少なくとも、認証を通った account で列挙を禁止するのは
    どうなのかと。

    User の列挙自体は XP でも users group に所属している
    member で可能ですし、それを禁止したところで
    弊害が大きすぎると思いませんか?

    それよりも、password の複雑性の policy を default で
    有効にしておくほうがいいと思いますねぇ・・・
    Windows server 2003 SP1 のように。
  • # re: Windows Vista: UAC の抜け道を考える3
    Jitta
    Posted @ 2006/08/20 21:53
    ちゃっぴさん、いつもありがとうございます。

    > Guest で列挙されるならともかく、
    > # こちらは重大な security hole といって問題ないでしょう。
    列挙されますね。いかんなぁ。。。
     ただ、コントロールパネルからアクセスできるところで作ることが出来るユーザは、Administrators グループか、Users グループのどちらかなんですよね。普通は作れないので、別にいいかなぁ?(甘い?)

    > 少なくとも、認証を通った account で列挙を禁止するのは
    > どうなのかと。
    映画「The Net」(邦題:インターネット)は、ご覧になりましたか?主人公は、IC カードで開くゲートを、他の人が通った後に通り抜けます。知らない人の席の、ロックされていない PC を操作し、真犯人にメッセージを送ります。認証されたアカウントを使っているのが、認証されたユーザであるとは限らないのではないでしょうか。
    # いや、「ロックしないで席を立つな」と言う話もあるけどね。

    > それよりも、password の複雑性の policy を default で
    > 有効にしておくほうがいいと思いますねぇ・・・
    あっと。。。忘れてました。確かに。
  • # re: Windows Vista: UAC の抜け道を考える3
    ちゃっぴ
    Posted @ 2006/08/22 4:45
    > 列挙されますね。いかんなぁ。。。

    あれ、Guest って default で無効じゃないんですか?
    無効ならそれほど危険度が高くないということにも・・・
    もっとも、私も Guest で列挙されるのには・・・
    どうにも・・・

    > 認証されたアカウントを使っているのが、
    > 認証されたユーザであるとは限らないのでは
    > ないでしょうか。

    そうならないように system を設計・構築・運用するのが
    system administrator の役目です。

    Windows を使用している user は何も企業と限った
    わけではないのですから、default でそこまで求めなくても
    いいのでは?
    # 必要であれば簡単に制限かけられるようになっていれば
    # いいわけでして・・・

    ちなみに一般 user で account の列挙を default で
    制限したとしましょう。
    その場合どんな問題が発生するか考えてみましょう。

    まず、簡単に ACL を設定できないですね。
    それから、AD 環境で mail address も列挙できないとか。
    # こちらは別の対応ありますけどね。

    そこまで default でやる必要ありますか?

    > # いや、「ロックしないで席を立つな」と言う話も
    > あるけどね。

    おっしゃるとおり、別の layer で対処すべき話です。
  • # re: Windows Vista: UAC の抜け道を考える3
    Jitta
    Posted @ 2006/08/23 21:39
    ちゃっぴさん、いつもご意見ありがとうございます。

    > あれ、Guest って default で無効じゃないんですか?
    はい、無効です。ただ、ここでいっているのは Guests グループなので。。。
    って、デフォルト状態では、Guests グループのユーザは、ローカル ログインすることはないはずなのですが。
    ちげ~!anonymus と guests は別だorz

    > Windows を使用している user は何も企業と限った
    > わけではないのですから、default でそこまで求めなくても
    > いいのでは?
    ん~。。。
    例えば家で。親がトイレに行ったスキに、子供が親のアカウントで自分のアカウントのペアレンタル ロックを解除。。。
    例えばネット カフェで。列挙されたアカウント名に適当にパスワードを入れたらたまたま当たった。。。
    企業ではない方が、危ないかも???

    冗談はこれぐらいにして。
    「アドレス帳」などが列挙されないのは不便だと思うのですが、昇格ダイアログで自分のアカウントが列挙されないことが、不便でしょうか?アカウント名とパスワードを入力することが、不便なのかなぁ?自分のアカウントが Adiminstrators かどうかわからない?
    また、列挙されるから、パスワード無しアカウントでも昇格できるなど、他の脆弱性を作り込んでいるのではないでしょうか(いや、検証中は楽でいいけど)。
     正直、ログイン画面でログインのための ID を列挙しないことの不便が、よくわかりません。
  • # re: Windows Vista: UAC の抜け道を考える3
    ちゃっぴ
    Posted @ 2006/08/25 2:16
    > 正直、ログイン画面でログインのための ID を列挙しないことの不便が、よくわかりません。

    めんどくさがりやの user 対策ですよ。

    現状では password すら設定せずに自動 login で
    使用している user だって結構な数がいますから。

    いい加減 vista 検証しようと思っているんですが・・・なかなか・・・
  • # buy doxycycline cheap https://doxycyline1st.com/
    doxycycline tablets
    Jusidkid
    Posted @ 2022/02/26 1:02
    buy doxycycline cheap https://doxycyline1st.com/
    doxycycline tablets
  • # doxycycline online https://doxycyline1st.com/
    buy doxycycline 100mg
    Jusidkid
    Posted @ 2022/02/26 10:06
    doxycycline online https://doxycyline1st.com/
    buy doxycycline 100mg
  • # clomid for men https://clomiden.fun/
    Clomids
    Posted @ 2022/04/12 13:22
    clomid for men https://clomiden.fun/
  • # ivermectin dosage for scabies in humans https://stromectolbestprice.com/
    BestPrice
    Posted @ 2022/07/30 0:55
    ivermectin dosage for scabies in humans https://stromectolbestprice.com/
  • # 20mg prednisone https://deltasone.icu/
    buy prednisone with paypal canada
    Prednisone
    Posted @ 2022/08/22 10:06
    20mg prednisone https://deltasone.icu/
    buy prednisone with paypal canada
  • # best non prescription ed pills https://ed-pills.xyz/
    ed pills gnc
    EdPills
    Posted @ 2022/09/15 19:34
    best non prescription ed pills https://ed-pills.xyz/
    ed pills gnc
  • # mens erection pills https://ed-pills.xyz/
    ed treatment review
    EdPills
    Posted @ 2022/09/17 8:11
    mens erection pills https://ed-pills.xyz/
    ed treatment review
  • # doxy 200 https://buydoxycycline.icu/
    Doxycycline
    Posted @ 2022/10/08 12:08
    doxy 200 https://buydoxycycline.icu/
  • # prednisone 10mg tabs - https://prednisonesale.pro/#
    Prednisone
    Posted @ 2023/04/22 5:07
    prednisone 10mg tabs - https://prednisonesale.pro/#
  • # Misoprostol 200 mg buy online - https://cytotecsale.pro/#
    Cytotec
    Posted @ 2023/04/29 5:17
    Misoprostol 200 mg buy online - https://cytotecsale.pro/#
  • # paxlovid pill https://paxlovid.life/# buy paxlovid online
    Paxlovid
    Posted @ 2023/07/25 20:55
    paxlovid pill https://paxlovid.life/# buy paxlovid online
  • # ed medications online https://edpillsotc.store/# - best ed pills at gnc
    EdPills
    Posted @ 2023/10/08 1:42
    ed medications online https://edpillsotc.store/# - best ed pills at gnc
  • # doxycycline 100mg tablets https://doxycycline.forum/ buy doxycycline online 270 tabs
    Doxycycline
    Posted @ 2023/11/25 13:39
    doxycycline 100mg tablets https://doxycycline.forum/ buy doxycycline online 270 tabs
  • # best ed treatment pills https://edpills.tech/# online ed pills
    EdPills
    Posted @ 2023/12/23 8:35
    best ed treatment pills https://edpills.tech/# online ed pills
タイトル
名前
Url
コメント