<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ошибка в LSM-модуле Landlock позволяла заново получить сброшенные привилегии</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html</link>
    <description>Янн Хорн (Jann Horn) из команды Google Project Zero, в своё время выявивший уязвимости Spectre и Meltdown, нашёл логическую ошибку в реализации модуля безопасности Linux (LSM) Landlock, позволяющую программе получить обратно уже сброшенные привилегии, в случае наличии у программы доступа к системным вызовам fork() и keyctl()...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61619&lt;br&gt;</description>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (n00by)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#55</link>
    <pubDate>Fri, 02 Aug 2024 09:30:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ошибка не в модуле, а в самом подходе. Вместо белого списка применяется &lt;br&gt;&amp;gt;&amp;gt; чёрный, да ещё и с самостоятельным занесением. Но кого это волнует, &lt;br&gt;&amp;gt;&amp;gt; когда настала эпоха замены блэк на блок.&lt;br&gt;&amp;gt; Дык выкатите свои модули - покажите как надо было. Заодно посмотрим найдется &lt;br&gt;&amp;gt; ли хоть 1 мазохист который это еще и использовать в таком &lt;br&gt;&amp;gt; виде будет.&lt;br&gt;&lt;br&gt;Кому выкатить и зачем это надо мне? Да, нашлись те, кто сам нашёл и развивал мои &quot;модули&quot;.&lt;br&gt;&lt;br&gt;&amp;gt; Те кто поумнее уже это поняли - и сделали вещи типа Qube &lt;br&gt;&amp;gt; OS. Куда как лучше соотношения в этом плане.&lt;br&gt;&lt;br&gt;Для меня показательно, что создатель &quot;пилюль&quot; не захотел принимать участие в этой деятельности.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (Dima)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#54</link>
    <pubDate>Fri, 02 Aug 2024 01:14:09 GMT</pubDate>
    <description>а ты когда сразу в продакшен хреначешь? :) &lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#53</link>
    <pubDate>Wed, 31 Jul 2024 23:00:41 GMT</pubDate>
    <description>&amp;gt;Так она сама под aa-профилем запущена, смена профиля будет после, как она установит атрибут и породит дочь.&lt;br&gt;&lt;br&gt;Ну допустим да, и что? Запуск программы и назначение ей её прифиля из apparmor.d - это абсолютно обыденное событие.&lt;br&gt;&lt;br&gt;&amp;gt;Под профилем обычно понимают отдельный файл, управляющий поведением программы для каждого особого случая. Например, команда &#096;bwrap --args 33 -- bash&#096; профилем (для bash) не является, а /dev/fd/33 - да.&lt;br&gt;&lt;br&gt;Ну профили firejail эквивалентны аргументам командной строки напр. Я под профилем подразумеваю любой набор данных, который указывает средствам разграничения доступа как ограничить программу.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#52</link>
    <pubDate>Wed, 31 Jul 2024 18:28:10 GMT</pubDate>
    <description>&amp;gt; Познания в винде начала 2000-х годов.&lt;br&gt;&amp;gt;  Ни разу за десятки лет, ни в одной из версий винды &lt;br&gt;&amp;gt; не ловил бсод от драйвера ФС. Как вы это делаете?&lt;br&gt;&lt;br&gt;Попробуйте зацепить рушеный том - после например битой RAM. У хомячков очень интересные морды когда на ДРУГОМ компе с виндой, даже другой версии - тоже не цепляется, и тоже улетает в бсод. Такая паника сразу прикольная. Ну а вот под линухом это обычно таки - читается. Во всяком случае, большая часть. Без откровенного out of bounds доступа в память в отличие от того кода махровой индусни.&lt;br&gt;&lt;br&gt;А если еще попробовать ворочать иерархией размером с Linux Kernel - можно заметить что NTFS вместе с виндой так то довольно тормозные штуки в файловых операциях. Технологии ФС прямо из середины девяностых прошлого века, топчик и инновации, аж два раза.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#51</link>
    <pubDate>Wed, 31 Jul 2024 17:31:37 GMT</pubDate>
    <description>&amp;gt; Selinux использует метки в файловой системе, а не в бинарниках.&lt;br&gt;&lt;br&gt;Ну, ок. Мой дистр не поддерживает, почему-то был уверен, что программы пересборку требуют для работы с SELinux.&lt;br&gt;Тогда, в AppArmor можно похожий метод использовать на раcширенных атрибутах (man 7 apparmor_xattrs). Только очень острожно. Там труднопредсказуемый механизм разрешения глобов в метках, особенно в связке с разрешением путей. И пространство меток (xattr namespace) нужно выбирать так, чтобы их не смог сбросить кто попало.&lt;br&gt;&lt;br&gt;&amp;gt; Программа изоляции может блокировать смену привилегий для детей. Но уже после того, как на них навешен нужный apparmor-профиль.&lt;br&gt;&lt;br&gt;Так она сама под aa-профилем запущена, смена профиля будет после, как она установит атрибут и породит дочь.&lt;br&gt;&lt;br&gt;&amp;gt; Что значит нет? Он просто обычно не в файле на диске хранится, а в виде структуры данных в памяти, вот и всё.&lt;br&gt;&lt;br&gt;Под профилем обычно понимают отдельный файл, управляющий поведением программы для каждого особого случая. Например, команда &#096;bwrap --args 33 -- bash&#096; профилем (дл</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (Онанимб)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#50</link>
    <pubDate>Wed, 31 Jul 2024 04:20:08 GMT</pubDate>
    <description>&amp;gt;ntfs.sys как летал в бсод так и летает. Начиная с nt4 минимум.&lt;br&gt;&amp;gt;msblast&lt;br&gt;&lt;br&gt;Познания в винде начала 2000-х годов.&lt;br&gt; Ни разу за десятки лет, ни в одной из версий винды не ловил бсод от драйвера ФС. Как вы это делаете?&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#49</link>
    <pubDate>Tue, 30 Jul 2024 22:40:07 GMT</pubDate>
    <description>&amp;gt; Ошибка не в модуле, а в самом подходе. Вместо белого списка применяется &lt;br&gt;&amp;gt; чёрный, да ещё и с самостоятельным занесением. Но кого это волнует, &lt;br&gt;&amp;gt; когда настала эпоха замены блэк на блок.&lt;br&gt;&lt;br&gt;Дык выкатите свои модули - покажите как надо было. Заодно посмотрим найдется ли хоть 1 мазохист который это еще и использовать в таком виде будет.&lt;br&gt;&lt;br&gt;Простите, но если для когфигурации для пары программ надо тр&#064;хаться неделю - на такую секурити все просто забьют. Ибо можно например виртуалку скроить - и ломайте ее наздоровье хоть целиком со всеми ее сисколами, у нее доступа в вон ту систему - мизер. А зачем тогда ваша секурити нужна, если можно - вот так?&lt;br&gt;&lt;br&gt;Те кто поумнее уже это поняли - и сделали вещи типа Qube OS. Куда как лучше соотношения в этом плане.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#48</link>
    <pubDate>Tue, 30 Jul 2024 22:35:55 GMT</pubDate>
    <description>&amp;gt; Ну раз все делают, то и место для закладки удобное, популярное ...Хе-хе &lt;br&gt;&lt;br&gt;Landlock относительно нишевая штука, топовые дистры им по дефолту не пользуются. Хотя я так смотрю, у вас удобная позиция - какой вариант не выбери, а всегда только ваша точка зрения правильная. Так бэкдор - потому что попса. А так - потому что не попса. Вау.&lt;br&gt;&lt;br&gt;Манипулятивные паттерны - это как-то так. И кстати как вы уже заметили, в эту игру могут играть и двое. Treason uncloaked :)&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в LSM-модуле Landlock позволяла заново получить сброш... (User)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/134408.html#47</link>
    <pubDate>Tue, 30 Jul 2024 10:28:31 GMT</pubDate>
    <description>Как только касперский свой &quot;большой полосатый мух&quot; выпустит - вот так сразу и. &lt;br&gt;Ну или не касперский, а &quot;любая-другая-альтернатива-не-на-вашем-линуксе&quot;. Ну, примерно как с VK и блокировкой тытрупа, ага. &lt;br&gt;</description>
</item>

</channel>
</rss>
