login greeter
git clone https://git.lucas.co/cce-display-manager.git
sec: remove insecure plaintext password caching
pam/cce-display-manager | 2 +-
pam/cce-display-manager-autologin | 2 +-
pam/cce-display-manager-password | 2 +-
save-login-password.sh | 19 -------------------
4 files changed, 3 insertions(+), 22 deletions(-)
diff --git a/pam/cce-display-manager b/pam/cce-display-manager
index d54ee06..6a75db6 100644
--- a/pam/cce-display-manager
+++ b/pam/cce-display-manager
@@ -4,7 +4,7 @@ auth sufficient pam_fprintd.so
auth include system-local-login
-auth optional pam_gnome_keyring.so
-auth optional pam_kwallet5.so
-auth optional pam_exec.so expose_authtok /usr/local/bin/save-login-password.sh
+
account include system-local-login
diff --git a/pam/cce-display-manager-autologin b/pam/cce-display-manager-autologin
index 58be08a..676ad33 100644
--- a/pam/cce-display-manager-autologin
+++ b/pam/cce-display-manager-autologin
@@ -3,7 +3,7 @@
auth required pam_permit.so
-auth optional pam_gnome_keyring.so
-auth optional pam_kwallet5.so
-auth optional pam_exec.so expose_authtok /usr/local/bin/save-login-password.sh
+
account include system-local-login
diff --git a/pam/cce-display-manager-password b/pam/cce-display-manager-password
index a940b58..48618fb 100644
--- a/pam/cce-display-manager-password
+++ b/pam/cce-display-manager-password
@@ -3,7 +3,7 @@
auth include system-local-login
-auth optional pam_gnome_keyring.so
-auth optional pam_kwallet5.so
-auth optional pam_exec.so expose_authtok /usr/local/bin/save-login-password.sh
+
account include system-local-login
diff --git a/save-login-password.sh b/save-login-password.sh
deleted file mode 100644
index 7051563..0000000
--- a/save-login-password.sh
+++ /dev/null
@@ -1,19 +0,0 @@
-#!/bin/sh
-# Save password from stdin to /tmp securely for user lsgalante
-logger -t save-login-password "Script started for user $PAM_USER"
-if [ "$PAM_USER" = "lsgalante" ]; then
- PASSWORD_FILE="/tmp/login-password-lsgalante"
- logger -t save-login-password "Reading password..."
- read -r PASSWORD
- if [ -n "$PASSWORD" ]; then
- logger -t save-login-password "Writing password to $PASSWORD_FILE"
- echo -n "$PASSWORD" > "$PASSWORD_FILE"
- chown lsgalante:lsgalante "$PASSWORD_FILE"
- chmod 600 "$PASSWORD_FILE"
- logger -t save-login-password "Password written successfully"
- else
- logger -t save-login-password "Password was empty!"
- fi
-else
- logger -t save-login-password "User was not lsgalante"
-fi