O ponto principal é que os Pentesters / white- hat / hackers éticos, bem como o black-hat , têm /etc/passwd como alvo proof of concept, como um teste de possibilidade de obter acesso a um sistema.
Tecnicamente, /etc/passwdnão é tão assustador. No passado, costumava armazenar dados privados, senhas, obviamente, mas hoje em dia você precisa se preocupar mais /etc/shadow- a maioria dos sistemas Linux hoje em dia usa um shadowconjunto de utilitários para manter uma senha salgada e com hash /etc/shadow, o que ao contrário do /etc/passwdmundo não é mundial. -legível. (a menos que você use o pwunconvcomando, que na verdade move as senhas com hash de volta para `/ etc / passwd).
A única informação mais ou menos sensível são os nomes de usuário. Se você possui sshdou telnetno servidor e um nome de usuário com senha fraca, há um potencial para um ataque de força bruta.
A propósito, sua mesma pergunta já foi feita antes . Aqui apenas refiz alguns dos conceitos mencionados lá.
Pequena adição: isso é um pouco exagerado, mas notei que você tem bashcomo shell raiz. Agora, suponha que você tenha um usuário no sistema que tenha bashcomo shell, ainda pior - esse usuário é sudoer. Agora, se o bash estiver desatualizado ou sem patch, um invasor poderá tentar explorar a vulnerabilidade do Shellshock para roubar dados ou executar uma bomba de forquilha para desativar temporariamente o sistema. Então, sim, tecnicamente /etc/passwdnão é grande coisa, mas dá ao invasor uma idéia de algumas informações sobre o que tentar
Edição adicional, 18/11/2016
Depois de usar um servidor Ubuntu no Digital Ocean por um tempo, percebi que a maioria dos ataques de força bruta contra o meu servidor era realizada pelo rootusuário - 99% das entradas de senha com falha /var/log/auth.logeram para root. /etc/password, como mencionei antes, fornece ao invasor a lista de usuários, e não apenas os usuários do sistema, mas também os usuários humanos, o que significa mais possibilidades de ataque. Lembre-se de que nem todos os usuários têm consciência de segurança e nem sempre criam uma senha forte; portanto, a aposta de um invasor em erro humano ou excesso de confiança tem uma probabilidade muito alta de ser jackpot.