AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / unix / 问题 / 676759
Accepted
Dmitry Grigoryev
Dmitry Grigoryev
Asked: 2021-11-10 06:15:31 +0800 CST2021-11-10 06:15:31 +0800 CST 2021-11-10 06:15:31 +0800 CST

sudo 在哪里隐藏我的根的 .Xauthority 数据?

  • 772

我刚刚注意到有关如何sudo处理.Xauthority文件的一些特殊情况:

sudo xauth add $(xauth list | tail -1)

user@server: sudo xauth info
Authority file:       /root/.xauthYZ21Nt
File new:             no
File locked:          no
Number of entries:    1
Changes honored:      yes
Changes made:         no
Current input:        (argv):1

user@server:  sudo xauth info
Authority file:       /root/.xauth3BFy5d
File new:             no
File locked:          no
Number of entries:    1
Changes honored:      yes
Changes made:         no
Current input:        (argv):1

user@server:  sudo xauth list
server/unix:10  MIT-MAGIC-COOKIE-1  c922ab48defdf43b1092dffb86c06eed

user@server: sudo ls -la /root | grep auth
-rw-r--r--  1 root root    0 Nov  9 14:40 .Xauthority
-rw-------  1 root root   57 Nov  9 15:23 .xauthsrxzxl

user@server:  pkexec xauth info
Authority file:       /root/.Xauthority
File new:             no
File locked:          no
Number of entries:    0
Changes honored:      yes
Changes made:         no
Current input:        (argv):1

因此,$XAUTHORITY每个 new 的 value 都是不同的sudo,它指向一个临时文件,该文件在sudo 退出时会消失。正因为如此,最后一个命令(它使用pkexec而不是sudo并期望它在 中/root/.Xauthority)无法看到 cookie。例如,sudo gedit运行良好,但pkexec env DISPLAY=$DISPLAY gedit失败。

为什么要以如此复杂的方式完成,数据存储在哪里,更重要的是,我如何访问.Xauthority数据pkexec?

debian sudo
  • 5 5 个回答
  • 603 Views

5 个回答

  • Voted
  1. Александр Савин
    2021-11-10T10:55:56+08:002021-11-10T10:55:56+08:00

    当 X 服务器以-auth选项启动时,它会创建一个带有MIT-MAGIC-COOKIE-1(password) 的文件,并且只有知道此密码的用户才能在 X 窗口系统中显示他们的窗口。

    可以有多个MIT-MAGIC-COOKIE-1(网络登录,ssh -X...),但我认为在您的情况下,如果您检查这些文件 - 它们将具有完全相同的内容(cmp /root/.xauth1 /root/.xauth2)。

    但是,如果您启动不同的 X 服务器并使用sudo(或su),新密码应该不同。

    所以不同文件的原因是因为sudo不知道其他实例使用哪个显示器并且它获得了它需要的唯一密码(并创建新文件来存储它)。

    • 4
  2. Best Answer
    user499944
    2021-11-12T06:49:10+08:002021-11-12T06:49:10+08:00

    xauth cookie 存储在该临时文件 ( ~/.xauthXXXX) 中,该文件在返回时会被删除sudo(例如,当sudo xauth info命令完成时)。

    我建议你看一下pam_xauth模块的源代码:

    #define XAUTHTMP ".xauthXXXXXX"
    ...
    int
    pam_sm_open_session (pam_handle_t *pamh, int flags UNUSED,
                         int argc, const char **argv)
    {
    ...
    
                    /* Generate the environment variable
                     * "XAUTHORITY=<homedir>/filename". */
                    if (asprintf(&xauthority, "%s=%s/%s",
                                 XAUTHENV, tpwd->pw_dir, XAUTHTMP) < 0) {
    ...
                    fd = mkstemp(xauthority + sizeof(XAUTHENV));
    ...
                    cookiefile = strdup(xauthority + sizeof(XAUTHENV));
    
                    /* Save the filename. */
                    if (pam_set_data(pamh, DATANAME, cookiefile, cleanup) != PAM_SUCCESS) {
    ...
    int
    pam_sm_close_session (pam_handle_t *pamh, int flags UNUSED,
                          int argc, const char **argv)
    {
    ...
            if (pam_get_data(pamh, DATANAME, &data) != PAM_SUCCESS)
                    return PAM_SUCCESS;
            cookiefile = data;
    ...
            if (unlink(cookiefile) == -1 && errno != ENOENT)
              pam_syslog(pamh, LOG_WARNING, "Couldn't remove `%s': %m", cookiefile);
    

    至于pkexec,我认为您不应该使用pkexec. 你可以用它们来运行它们已经够糟糕了sudo;-)

    • 2
  3. Dmitry Grigoryev
    2021-11-12T09:20:58+08:002021-11-12T09:20:58+08:00

    现在似乎一切都清楚了,谢谢@user499944。简而言之:

    • 临时.xauthXXXXXX文件由pam_xauth.

    • 它们仅在$DISPLAY设置时才创建,情况是这样,sudo但不是pkexec。运行pkexed env DISPLAY=$DISPLAY command没有任何效果,因为$DISPLAY仅在身份验证完成后设置。这在系统日志中显示:

    # after pkexec env DISPLAY=$DISPLAY xauth info
    Nov 11 18:01:41 server pkexec[11650]: pam_xauth(polkit-1:session): user has no DISPLAY, doing nothing
    Nov 11 18:01:41 server pkexec[11650]: user: Executing command [USER=root] [TTY=/dev/pts/3] [CWD=/home/user] [COMMAND=/usr/bin/env DISPLAY=localhost:10.0 xauth info]
    
    # after sudo xauth info
    Nov 11 18:04:12 server sudo[11666]: user : TTY=pts/3 ; PWD=/home/user ; USER=root ; COMMAND=/usr/bin/xauth info
    # no message from pam_xauth about missing DISPLAY
    
    • 1
  4. Dmitry Grigoryev
    2021-11-12T02:03:35+08:002021-11-12T02:03:35+08:00

    我发现了一个丑陋的解决方法,它允许pkexec通过复制 cookie 两次来正确运行:

    sudo xauth -f /root/.Xauthority add $(xauth list $DISPLAY) # copy the cookie for pkexec
    
    sudo gedit # works thanks to what sudo is doing
    pkexec env DISPLAY=$DISPLAY gedit # works thanks to the first line above
    
    # Check out that I now have two files
    sudo ls -la /root | grep auth
    -rw-------  1 root root   57 Nov 11 11:22 .xauth0XYhX3
    -rw-------  1 root root   57 Nov 11 11:17 .Xauthority
    

    我仍在寻找原始问题的答案(xauth临时文件中的数据实际存储在哪里?),希望这将允许我对sudo和pkexec命令使用相同的 cookie。

    • 0
  5. Toby Speight
    2021-11-17T02:38:40+08:002021-11-17T02:38:40+08:00

    要回答关于为什么 pam_xauth将每个 cookie 存储在单独文件中的部分,有两个原因:

    • 只允许访问一个显示器,而不是所有用户当前的显示器,以及
    • 通过删除文件,允许在sudo会话结束时删除该访问权限。

    总结:范围和生命周期。

    • 0

相关问题

  • astyle 不会更改源文件格式

  • 接收有关全新 Debian 的电子邮件

  • Debian Stretch:libgs_plugin_systemd-updates.so 中的 gnome-software 段错误

  • 允许用户以 root 身份运行命令

  • 如何在拼音输入法中输入ü?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    模块 i915 可能缺少固件 /lib/firmware/i915/*

    • 3 个回答
  • Marko Smith

    无法获取 jessie backports 存储库

    • 4 个回答
  • Marko Smith

    如何将 GPG 私钥和公钥导出到文件

    • 4 个回答
  • Marko Smith

    我们如何运行存储在变量中的命令?

    • 5 个回答
  • Marko Smith

    如何配置 systemd-resolved 和 systemd-networkd 以使用本地 DNS 服务器来解析本地域和远程 DNS 服务器来解析远程域?

    • 3 个回答
  • Marko Smith

    dist-upgrade 后 Kali Linux 中的 apt-get update 错误 [重复]

    • 2 个回答
  • Marko Smith

    如何从 systemctl 服务日志中查看最新的 x 行

    • 5 个回答
  • Marko Smith

    Nano - 跳转到文件末尾

    • 8 个回答
  • Marko Smith

    grub 错误:你需要先加载内核

    • 4 个回答
  • Marko Smith

    如何下载软件包而不是使用 apt-get 命令安装它?

    • 7 个回答
  • Martin Hope
    user12345 无法获取 jessie backports 存储库 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl 为什么大多数 systemd 示例都包含 WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky 如何将 GPG 私钥和公钥导出到文件 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll systemctl 状态显示:“状态:降级” 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim 我们如何运行存储在变量中的命令? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S 为什么 /dev/null 是一个文件?为什么它的功能不作为一个简单的程序来实现? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 如何从 systemctl 服务日志中查看最新的 x 行 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - 跳转到文件末尾 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla 为什么真假这么大? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis 在一个巨大的(70GB)、一行、文本文件中替换字符串 2017-12-30 06:58:33 +0800 CST

热门标签

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve