先精准定位、再分类处置、后防止复发:用find聚焦/etc等高危路径查other可写文件(-perm -o=w),按风险等级分别修复为600/440等基线权限并chown root,再通过定时审计、ansible固化及chattr+i实现长效防护。

排查并修复Linux系统中配置文件的全局可写权限风险,核心是“先精准定位、再分类处置、后防止复发”。全局可写(即 other 用户有写权限,对应八进制权限中的 2 或 6)的配置文件极易被普通用户篡改,导致提权、信息泄露或服务异常,比如 /etc/shadow 被设为 666 就等于把密码哈希公开给所有人。
快速定位全局可写的高危配置文件
不用全盘扫描,聚焦真实暴露面:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 查
/etc下所有普通文件中 other 可写的:find /etc -type f -perm -o=w 2>/dev/null - 针对性检查已知高危路径(更高效):
find /etc -type f \( -name "shadow" -o -name "sudoers" -o -name "sshd_config" -o -name "crontab" \) -perm -o=w 2>/dev/null - 补充检查 Web 配置类(如 Nginx/Apache):
find /etc/nginx /etc/apache2 -type f -name "*.conf" -perm -o=w 2>/dev/null
按风险等级分类修复
发现后不盲目 chmod 600,要匹配角色和用途:
-
绝对禁止 other 写 + 必须 root 拥有:
/etc/shadow→chmod 600 /etc/shadow && chown root:root /etc/shadow/etc/sudoers→chmod 440 /etc/sudoers && chown root:root /etc/sudoers -
允许 group 读但禁止 other 写(如日志轮转配置):
/etc/logrotate.conf→chmod 644 /etc/logrotate.conf -
目录本身不能全局可写(如
/etc/sudoers.d/):chmod 755 /etc/sudoers.d && chmod -R go-w /etc/sudoers.d/
避免修了又出问题:固化防护机制
单次修复只是临时止血,必须嵌入持续控制:
- 将关键文件权限检查加入定时任务:
0 3 * * * /usr/local/bin/audit-critical-perms.sh | grep "o=w" | mail -s "全局可写告警" admin@local - 在 Ansible playbook 中声明强制策略(推荐生产环境):
- path: "/etc/shadow"
mode: "0600"
owner: "root"
group: "root" - 对已修复的关键文件加不可变属性(慎用,仅限确认不再变更的):
chattr +i /etc/shadow(需 root 权限,chattr -i可撤销)










