Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat" | +/– | |
| Сообщение от opennews (?), 05-Окт-26, 09:42 | ||
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Аноним1234 (?), 05-Окт-26, 09:42 | –5 +/– | |
В openbsd нет chroot() ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #2 | ||
2.
Сообщение от Вадим Жуков (?), 05-Окт-26, 09:50
| +4 +/– | |
chroot меняет видимую структуру каталогов и доступен только для root. Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #14, #17, #21 | ||
| 3. Сообщение от Аноним (3), 05-Окт-26, 09:54 | –1 +/– | |
Почему изначально к системным частям фс и переменным имеют доступ все и каждый? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #5, #10, #11, #13, #23 | ||
| 4. Сообщение от kravich (ok), 05-Окт-26, 10:00 | +6 +/– | |
* история про хакера и солонки * | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 5. Сообщение от Аноним (5), 05-Окт-26, 10:15 | +1 +/– | |
Потому что всем было просто класть на безопасность) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #12 | ||
| 6. Сообщение от Аноним (6), 05-Окт-26, 10:15 Скрыто ботом-модератором | –1 +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. Сообщение от ТабакошкаМойЛюбимыйМультик (?), 05-Окт-26, 10:22 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 8. Сообщение от Аноним (8), 05-Окт-26, 10:23 | –1 +/– | |
В openbsd нет механизмой apparmor/selinux чтобы можно было сделать ограничения доступа к ФС для процессов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #24 | ||
| 9. Сообщение от Жироватт (ok), 05-Окт-26, 10:25 | –1 +/– | |
Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной и давно указанной во всех пособиях, хендбуках и манах open(). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #18, #26 | ||
| 10. Сообщение от Жироватт (ok), 05-Окт-26, 10:30 | +3 +/– | |
Как и во всех системах - да. Какой путь может отобразить система - на такой и имеют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 11. Сообщение от Аноним (11), 05-Окт-26, 10:42 | +/– | |
Ты такие вопросы тоже задаёшь, когда кодишь под огороженный контейнер или его дебажишь? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 12. Сообщение от YetAnotherOnanym (ok), 05-Окт-26, 10:53 | +1 +/– | |
О, а вот ещё один обожжённый исповедями дидов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #15, #16, #27 | ||
| 13. Сообщение от Смузихеб забывший пароль (?), 05-Окт-26, 11:00 | –1 +/– | |
потому что бздопёнок безопасТный | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 14. Сообщение от Аноним1234 (?), 05-Окт-26, 11:00 | +1 +/– | |
>chroot меняет видимую структуру каталогов и доступен только для root. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #22 | ||
| 15. Сообщение от User (??), 05-Окт-26, 11:05 | +/– | |
Это как-то отменяет тезис? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #20 | ||
| 16. Сообщение от Аноним (20), 05-Окт-26, 11:06 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 17. Сообщение от Аноним (17), 05-Окт-26, 11:07 | +/– | |
Сам системный вызов не требует повышенных привилегий, нужна только капа на вызов chroot. Никаких проблем от того что пооцесс с отдельным UID сам себя посадит в отдельный рут нету (ну или не должно быть, если только в ядре не делали какие-то идиотские предположения по этому поводу). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 18. Сообщение от Аноним1234 (?), 05-Окт-26, 11:07 | +/– | |
> Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 19. Сообщение от Аноним (19), 05-Окт-26, 11:08 | +/– | |
Только сразу продумайте, что будет, если в каталоге будет вложенный каталог, который является символической ссылкой на / | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #25 | ||
| 20. Сообщение от Аноним (20), 05-Окт-26, 11:10 Скрыто ботом-модератором | +1 +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #15 | ||
| 21. Сообщение от Аноним (22), 05-Окт-26, 11:10 | +/– | |
а судо, через которое мы все сидим - не так работает? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 22. Сообщение от Аноним (22), 05-Окт-26, 11:12 | +/– | |
> Допустим я пишу свой ... smb сервер... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 23. Сообщение от Аноним (23), 05-Окт-26, 11:21 | +/– | |
Потому что везде проталкивать "безопасность" это ненормально. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 24. Сообщение от Аноним (22), 05-Окт-26, 11:23 | +/– | |
да везде всё есть - на какой-нить винде вы без суперюзера и мусор с родного рута С:\ не вынесите, но вот специально оформленная веб-страница... как пруф могу менее месячной давности новость подложить - плойку5 вскрыли, по-моему также через веб-кит встроенный, что там, итерация фряхи? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 25. Сообщение от Аноним (22), 05-Окт-26, 11:24 | +/– | |
мечта корпорастов - никакого рута в своей же системе лол | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 | ||
| 26. Сообщение от Аноним (26), 05-Окт-26, 11:27 | +/– | |
Алло, знатоки! openat описана в том же мане, что и open. И в линуксовом тоже, ага. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 27. Сообщение от Аноним (27), 05-Окт-26, 11:27 | +/– | |
Не приписывай свои фантазии незнакомым людям) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |