Plesk speichert Passwörter in /var/log/messages

rethus

Registered User
Gerade habe ich festgestellt, das Plesk Passwörter als normal lesbaren Text in die /var/log/messages schreibt.
Dies passiert, wenn man einen Kundenaccount eingerichtet hat.

Da schreibt er in etwa folgendes:
Sep 22 17:57:04 usermng: Connection to the Plesk DB closed
Sep 22 17:57:04 usermng: user's password='<hierDasPasswort>', passlen='8', type='plain'
Sep 22 17:57:04 usermng: _get_stacked_password(pamh, flags=8192, opts=8, type=6, &password)
Sep 22 17:57:04 usermng: Plesk DB connection established successfully
Sep 22 17:57:04 usermng: Querying SELECT psa.sys_users.account_id FROM psa.sys_users WHERE psa.sys_users.login = '<hierFtpBenutzername>'
Sep 22 17:57:04 usermng: Querying UPDATE psa.accounts SET psa.accounts.password = '<hierDasPasswort>', psa.accounts.type = 'plain' WHERE psa.accounts.i
d = '107'

Ich meine, die messages sind ja normalerweise nur root zugänglich, aber ich hab da ein ungutes gefühl....

Wie kann ich das abstellen?
 
heute habe ich bemerkt, das er das teilweise auch für sshd macht.... der gleiche Aufbau der Mitteilung... inkl. db-SELECT abfrage etc.

Hat das noch jemand bei sich beobachtet, oder hat sich da jemand in meine Scripte gehackt?
 
Ich habe mal eine Mail an bugreport@sw-soft geschrieben.

Hab aber noch keine Antwort bekommen.

Je nachdem macht es vielleicht Sinn, wenn der ein oder andere auch ma ne Mail hinschickt.. vielleicht patchen Die dann das System mal entsprechend...
 
Hier die Rückmeldung von swsoft:
vielen Dank fuer den Bugbericht. Das Logging der Passwoerter tritt auf, wenn im Linux System das Syslog Level hoch gesetzt wurde. Bei normalen Syslog Level sollten diese Befehle nicht geloggt werden. Diese Funktion dient zur Fehleranalyse (Debugging) des Systems mit Plesk. Dennoch werden wir diese Funktion mit dem kommenden Update Plesk 8.1 wieder entfernen.​

Soweit ich jetzt quergelesen habe, soll die Version heute raus kommen.
Dann bin ich ja mal gespannt.
 
Back
Top