Beim Ändern des Admin-Passworts auch SSH-Anmeldungen löschen

Hallo QNAP-Team.

QTS 5.2.9.3410

Ich habe kürzlich das Passwort des admin-Kontos auf meinem QNAP NAS über die CLI zurückgesetzt. Nach dem Neustart des NAS musste ich den Cloud Key als Passwort eingeben und anschließend ein neues admin-Passwort festlegen. Bis hierhin lief alles gut.

Dann fiel mir auf, dass die admin SSH-authorized_keys und RSA-Schlüsseldateien nicht gelöscht wurden und meine aktuelle SSH-Sitzung (angemeldet mit einer Schlüsseldatei) von QTS nicht beendet wurde. Wäre ich ein Hacker in einer SSH-Sitzung gewesen, hätte ich weiterhin Zugriff auf das NAS gehabt, obwohl das admin-Passwort über die Benutzeroberfläche geändert wurde. Und ich konnte mich weiterhin nach Belieben per SSH anmelden.

Ich schlage vor, dass dies aus Sicherheitsgründen automatisch erfolgen sollte, wenn das admin-Passwort geändert wird.

Vielen Dank.

Danke für den Vorschlag! Unser internes Team wird dies überprüfen und entsprechend bearbeiten.

Könnten Sie uns mitteilen, welchen CLI-Befehl Sie verwendet haben, um das Kontopasswort zu ändern? Wir werden der Sache weiter nachgehen und sie entsprechend bearbeiten. Vielen Dank!

Ich erinnere mich nicht, aber das ist nicht das Problem.

Das Ändern des admin-Passworts sollte die Schlüsseldateien neu generieren und alle aktuellen SSH-Verbindungen trennen.

1 „Gefällt mir“