Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat

05.10.2026 09:18 (MSK)

Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков.

Семейство системных вызовов openat(2) работает как аналог open(2) за исключением того, что если в параметре "path" указан относительный путь, то открываемый файл определяется относительно каталога, связанного с файловым дескриптором "fd", а не относительно текущего рабочего каталога. Если передать в openat абсолютный путь, например:

 
   int dirfd = open("/tmp", O_RDONLY | O_DIRECTORY);                       
   int hfd = openat(dirfd, "/etc/hosts", O_RDONLY);

функция openat() проигнорирует "dirfd" и, как следствие, абсолютный путь обработается обычным образом.

Поэтому замена open() на openat() сама по себе не усиливает безопасность программы. Такой вызов может ускорить разбор пути, но не ограничивает доступ к файловой системе. Не гарантируют защиту и флаги, запрещающие абсолютные пути (например, RESOLVE_BENEATH и/или RESOLVE_IN_ROOT для openat2 в Linux): программист должен добавлять их ко всем подходящим вызовам, а при захвате управления процессом атакующий может воспользоваться другими путями открытия файлов.

В ходе работы над утилитой openrsync у Тео возникла необходимость ограничить её возможности по обходу файловой системы, но сделать это при помощи функций unveil() и pledge() не представлялось возможным. Тогда возникла идея о механизме, подобном openat(), но со свойствами безопастности, дополняющими pledge/unveil или даже работающими при их отсуствии.

Основная идея - сделать ограничения частью самого дескриптора каталога. Для этого предлагается флаг F_BELOW, который можно установить через fcntl(), либо флаг O_BELOW для open(). Ограниченный таким образом дескриптор "dirfd" будет разрешать только переходы вниз по дереву каталогов: вызовы openat() с абсолютным путём или с переходом вверх через ".." будут завершаться ошибкой ENOENT. В случае атаки, приводящей к выполнению кода, таблица файловых дескрипторов процесса будет содержать менее функциональные "dirfd", что будет ограничивать поверхность атаки.

  1. Главная ссылка к новости (https://marc.info/?l=openbsd-t...)
  2. OpenNews: OpenBSD прекратил поддержку аппаратной платформы Loongson из-за регресии в Clang
  3. OpenNews: В OpenBSD устранена локальная уязвимость, позволяющая получить права root
  4. OpenNews: Релиз OpenBSD 7.9
  5. OpenNews: В OpenBSD переименовали поле в pfsync после ложного AI-отчёта об уязвимости
  6. OpenNews: В OpenBSD реализована поддержка запуска под управлением Apple Hypervisor
Автор новости: Дон Ягон
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66401-openbsd
Ключевые слова: openbsd
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (10) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним1234 (?), 09:42, 05/10/2026 [ответить]  
  • –4 +/–
    В openbsd нет chroot() ?
     
     
  • 2.2, Вадим Жуков (?), 09:50, 05/10/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/–
    chroot меняет видимую структуру каталогов и доступен только для root. Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов.
     

  • 1.3, Аноним (3), 09:54, 05/10/2026 [ответить]  
  • +/–
    Почему изначально к системным частям фс и переменным имеют доступ все и каждый?
     
     
  • 2.4, kravich (ok), 10:00, 05/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    * история про хакера и солонки *
     
  • 2.5, Аноним (5), 10:15, 05/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Потому что всем было просто класть на безопасность)
    Если почитать воспоминания "отцов основателей" (они же диды бракоделы) про реакцию сообщества программистов на червь морриса, то они там офигенно обделались.
    Раньше можно было просто писать забивая на проверки, а теперь придется думать.

    Ну и второе, а чего вы хотели от базарной разработки?

     
  • 2.10, Жироватт (ok), 10:30, 05/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Как и во всех системах - да. Какой путь может отобразить система - на такой и имеют.
    Правда, во время реального чтения/записи/траверса ОС применяет ACL и непривилегированная программа просто не сможет даже прочитать закрытый для траверса каталог, но само создание дескриптора через open() это не проверяет - это не его работа.

    Так что да, хакер и солонки.

     

  • 1.6, Аноним (6), 10:15, 05/10/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/–
     
  • 1.7, ТабакошкаМойЛюбимыйМультик (?), 10:22, 05/10/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/–
     
  • 1.8, Аноним (8), 10:23, 05/10/2026 [ответить]  
  • +/–
    В openbsd нет механизмой apparmor/selinux чтобы можно было сделать ограничения доступа к ФС для процессов?
     
  • 1.9, Жироватт (ok), 10:25, 05/10/2026 [ответить]  
  • +/–
    Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной и давно указанной во всех пособиях, хендбуках и манах open().

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: