<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в firejail, позволяющая получить root-доступ в системе</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html</link>
    <description>В утилите для изолированного выполнения приложений Firejail выявлена уязвимость (CVE-2022-31214), позволяющая локальному пользователю получить права root в основной системе. В открытом доступе имеется рабочий эксплоит, проверенный в актуальных выпусках openSUSE, Debian, Arch, Gentoo и Fedora с установленной утилитой firejail. Проблема устранена в выпуске firejail 0.9.70. В качестве обходного пути защиты можно выставить в настройках (/etc/firejail/firejail.config) параметры &quot;join no&quot; и &quot;force-nonewprivs yes&quot;...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=57337&lt;br&gt;</description>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Вы забыли заполнить поле Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#63</link>
    <pubDate>Tue, 21 Jun 2022 22:32:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Это не про desktop, а про то как изолировать приложения без этой вашей оркестрации как в snap или flatpack.&lt;br&gt;&amp;gt; Не согласен - кому надо тот давно по старинке в чрутах или &lt;br&gt;&amp;gt; еще каких systemd-nspawn демона изолированно крутит. Если приложение или сервис &quot;не &lt;br&gt;&amp;gt; демон&quot;, для взаимодействия с юзером и обратно (что уже ближе к &lt;br&gt;&amp;gt; desktop/laptop), скачан &quot;с интернетов&quot;, то провести пару вечером за ручной настройкой &lt;br&gt;&amp;gt; такой изоляции нравится не всем, даже если предположить что с такой &lt;br&gt;&amp;gt; задачей рандомный пользователь вообще справится.&lt;br&gt;&lt;br&gt;Как раз в firejail есть профили. Можно не париться. Порог ниже чем в apparmor или selinux.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; А на Linux desktop лезут корпорасты с их &quot;все свое ношу с собой&quot;.&lt;br&gt;&amp;gt; Если хоть кто-то лезет, то не так девка^W линукс и страшен. Хотя &lt;br&gt;&amp;gt; мне кажется вы слегка приукрашиваете реальность и на самом деле никто &lt;br&gt;&amp;gt; не лезет - всем глубоко побую. У условного гугла работают Chromebooks, &lt;br&gt;&amp;gt; а бороться за апстриминг этого и мир во всём мире - &lt;br&gt;&amp;gt; накой им надо.&lt;br&gt;&amp;gt; Сообщество не смогл</description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Роман)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#62</link>
    <pubDate>Tue, 21 Jun 2022 12:58:57 GMT</pubDate>
    <description>&amp;gt; Это не про desktop, а про то как изолировать приложения без этой вашей оркестрации как в snap или flatpack.&lt;br&gt;&lt;br&gt;Не согласен - кому надо тот давно по старинке в чрутах или еще каких systemd-nspawn демона изолированно крутит. Если приложение или сервис &quot;не демон&quot;, для взаимодействия с юзером и обратно (что уже ближе к desktop/laptop), скачан &quot;с интернетов&quot;, то провести пару вечером за ручной настройкой такой изоляции нравится не всем, даже если предположить что с такой задачей рандомный пользователь вообще справится.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; А на Linux desktop лезут корпорасты с их &quot;все свое ношу с собой&quot;.&lt;br&gt;&lt;br&gt;Если хоть кто-то лезет, то не так девка^W линукс и страшен. Хотя мне кажется вы слегка приукрашиваете реальность и на самом деле никто не лезет - всем глубоко побую. У условного гугла работают Chromebooks, а бороться за апстриминг этого и мир во всём мире - накой им надо.&lt;br&gt;&lt;br&gt;Сообщество не смогло сформировать единый центр принятия решений, корпорации значит сформируют за них.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (slepnoga)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#61</link>
    <pubDate>Tue, 21 Jun 2022 10:33:23 GMT</pubDate>
    <description>Давно, уже, лет 15 как все сделано - называется SELINUX. &lt;br&gt;Кроме изоляции позволяет написать пароль рута  на заборе, дать рутовские ключи каждому 1-мы хакеру и вообще не волноватся по этому поводу.&lt;br&gt;Для совсем уж шапочек из фольги grsec+rsbac вообще творит чудеса.&lt;br&gt;Но как и везде, если сделать что то, чем может пользоватся и дурак, то только дурак и будет им пользоватся.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Вы забыли заполнить поле Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#60</link>
    <pubDate>Mon, 20 Jun 2022 22:42:36 GMT</pubDate>
    <description>Это не про desktop, а про то как изолировать приложения без этой вашей оркестрации как в snap или flatpack. А на Linux desktop лезут корпорасты с их &quot;все свое ношу с собой&quot;.  &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#59</link>
    <pubDate>Wed, 15 Jun 2022 09:40:13 GMT</pubDate>
    <description>Сейчас бы для каждой программы создавать свою виртуалку. И, тем более, скачивать какой-то qubes, а не настроить самому в любом дистрибутиве.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#58</link>
    <pubDate>Tue, 14 Jun 2022 19:52:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И правда, в каком месте jail изолирован от системы, ага.&lt;br&gt;&amp;gt; В вашем рецепте его не было. А так все хорошо.&lt;br&gt;&lt;br&gt;Читать ветку обсуждения целиком, а не выхватывать частями и все будет хорошо?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; bastille и заводят темплейт firefox, те кто немножно умеет - имеет &lt;br&gt;&amp;gt;&amp;gt; стандартный темплейт в jail.conf, типа &lt;br&gt;&amp;gt; А этот темплейт в готовом, актуальном, безглючном виде у них есть и &lt;br&gt;&amp;gt; майнтайнится под актуальные версии и их причуды? Потому что как тот &lt;br&gt;&amp;gt; кто делал сабжу кастомные профайлы для сложных программ я имею заметить: &lt;br&gt;&lt;br&gt;Потому что как тот, кто запускает ФФ в джейле, имею заметить - мейнтейнить там особо ничего не надо. Т.к. уровень джейлов - повыше будет, несмотря на схожесть имен. &lt;br&gt;Даже сам &quot;хост&quot; по умолчанию помещен в prison0.&lt;br&gt;&lt;br&gt;&amp;gt; пакости уровня файрфокса надо довольно много всякой дряни от системы. При &lt;br&gt;&amp;gt; том если этим не заморочиться, либо оно сможет шарахаться по системе &lt;br&gt;&amp;gt; с широкими возможностями - и за что тогда боролись?! Либо половина &lt;br&gt;&amp;gt; фич сломается и будет икать постоянными обломами. </description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#57</link>
    <pubDate>Tue, 14 Jun 2022 00:17:03 GMT</pubDate>
    <description>&amp;gt; И правда, в каком месте jail изолирован от системы, ага.&lt;br&gt;&lt;br&gt;В вашем рецепте его не было. А так все хорошо.&lt;br&gt;&lt;br&gt;&amp;gt; bastille и заводят темплейт firefox, те кто немножно умеет - имеет &lt;br&gt;&amp;gt; стандартный темплейт в jail.conf, типа &lt;br&gt;&lt;br&gt;А этот темплейт в готовом, актуальном, безглючном виде у них есть и майнтайнится под актуальные версии и их причуды? Потому что как тот кто делал сабжу кастомные профайлы для сложных программ я имею заметить: пакости уровня файрфокса надо довольно много всякой дряни от системы. При том если этим не заморочиться, либо оно сможет шарахаться по системе с широкими возможностями - и за что тогда боролись?! Либо половина фич сломается и будет икать постоянными обломами. То звука в ютубе нет, то файло не качается, то ускорение отпало, то еще какая-нибудь кантата.&lt;br&gt;&lt;br&gt;&amp;gt; &#091;code&#093; &lt;br&gt;&amp;gt; # /etc/jail.conf &lt;br&gt;&lt;br&gt;...&lt;br&gt;&amp;gt; &#125;&#091;/code&#093;&lt;br&gt;&lt;br&gt;И что в нем после этого отвалится? И вон то как-то подозрительно просто выглядит для того чтобы зарубать все реально ненужное и при этом позволять все нужное.&lt;br&gt;&lt;br&gt;&amp;gt; да, какая &quot;прелес</description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#56</link>
    <pubDate>Mon, 13 Jun 2022 19:49:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Pkg install kde5 &lt;br&gt;&amp;gt;&amp;gt; Pkg install Firefox &lt;br&gt;&amp;gt; И в каком месте тут наступает изоляция файрфокса от системы? &lt;br&gt;&amp;gt; В firejail она наступает после запуска файрфокса как &quot;firejail firefox&quot; - а довольно &lt;br&gt;&lt;br&gt;И правда, в каком месте jail изолирован от системы, ага.&lt;br&gt;&lt;br&gt;&amp;gt; навороченый профайл расписывающий куда его пустить все же надо чтобы он &lt;br&gt;&amp;gt; работал, как и что ему точно не надо уметь - писали другие люди. &lt;br&gt;&lt;br&gt;Там не нужен навороченный профайл. Те, кто не хотят читать - ставят bastille и заводят темплейт firefox, те кто немножно умеет - имеет стандартный темплейт в jail.conf, типа&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;# /etc/jail.conf&lt;br&gt;&lt;br&gt;allow.nomount;&lt;br&gt;exec.clean;&lt;br&gt;mount.devfs;&lt;br&gt;host.hostname = &quot;$name.your-host-name.lan&quot;;&lt;br&gt;path = &quot;/jails/$&#123;name&#125;/root&quot;;&lt;br&gt;#securelevel = 3;&lt;br&gt;&lt;br&gt;firefox &#123;&lt;br&gt;    ip4.addr = &quot;10.0.0.2&quot;;&lt;br&gt;    #exec.start = &quot;/bin/sh /home/firefox/run-firefox&quot;;&lt;br&gt;    #exec.jail_user = &quot;firefox&quot;;&lt;br&gt;    persist;&lt;br&gt;    devfs_ruleset = 5;&lt;br&gt;&#125;&#091;/code&#093;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; &quot;Уязвимость в firejail, позволяющая получить root-доступ в системе&quot;  &lt;br&gt;&amp;gt; В чем прелесть с</description>
</item>

<item>
    <title>Уязвимость в firejail, позволяющая получить root-доступ в си... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/127743.html#55</link>
    <pubDate>Mon, 13 Jun 2022 11:59:07 GMT</pubDate>
    <description>опять тюрьму сожгли и сбежали, изверги&lt;br&gt;</description>
</item>

</channel>
</rss>
