URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 108688
[ Назад ]

Исходное сообщение
"В OpenBSD из соображений безопасности удалены systrace и про..."

Отправлено opennews , 28-Июл-16 12:05 
В дополнение к прекращению (https://www.opennet.ru/opennews/art.shtml?num=44796) поддержки  монтирования файловых систем непривилегированным пользователем разработчики OpenBSD удалили (https://www.openbsd.org/60.html) ряд подсистем, которые потенциально могут оказывать негативное влияние на безопасность, создавая дополнительные цели для проведения атак. В состав OpenBSD 6.0, релиз которого намечен на 1 сентября, не войдёт система ограничения системных вызовов systrace (http://www.citi.umich.edu/u/provos/systrace/) и компоненты эмуляции  Linux (https://www.openbsd.org/papers/slack2k11-on_compat_linux.pdf). В OpenBSD 6.0 также будет включён по умолчанию механизм защиты W^X (https://www.opennet.ru/opennews/art.shtml?num=44506) и добавлены настройки sysctl    net.inet.tcp.rootonly и net.inet.udp.rootonly, позволяющие выборочно запретить приём соединений по указанным в списке сетевым портам непривилегированными процессами.

URL: https://www.openbsd.org/60.html
Новость: https://www.opennet.ru/opennews/art.shtml?num=44867


Содержание

Сообщения в этом обсуждении
"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено rob pike , 28-Июл-16 12:05 
В OmniOS наоборот, добавили https://wiki.smartos.org/display/DOC/LX+Branded+Zones

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 16:51 
и даже в вантуз

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Яйцассыром , 28-Июл-16 17:15 
ну им то терять нечего) кучей уязвимостей больше, кучей меньше...)

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 12:26 
загрузчик удалите, безопасность вырастет до недосягаемого уровня

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 13:56 
> загрузчик удалите, безопасность вырастет до недосягаемого уровня

Не поможет, так как можно загрузится с флешки/CD.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено бедный буратино , 28-Июл-16 14:28 
>> загрузчик удалите, безопасность вырастет до недосягаемого уровня
> Не поможет, так как можно загрузится с флешки/CD.

разница между boot, cdboot и pxeboot - минимальна, и это всё - загрузчики :)


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 14:53 
Нельзя - системе для этого всё-равно нужен загрузчик. Лучше удалить процесс init.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 15:18 
> Нельзя - системе для этого всё-равно нужен загрузчик. Лучше удалить процесс init.

Ну-ну. Потом будет "ой, не удалить, а заменить! Только инит!".
Знаем, проходили … и вообще, Леннарт залогинтесь!



"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Лапчатый Бубунтаед , 28-Июл-16 12:29 
УРА! Наконец-то я этого дождался.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено бедный буратино , 28-Июл-16 14:36 
фишка в том, что в некоторых подсистемах версия i386 тупит, как комментаторы на опеннете в день релиза OpenBSD. и официальная позиция отвечающих за эти подсистемы: "и фиг с ним". чтобы сравнить, достаточно запустить в kvm openbsd/i386 и openbsd/amd64 - если, конечно, дождётесь запуска версии i386. поэтому версия amd64 применяется всегда, когда это возможно: а эмуляции linux нигде, кроме i386, никогда не было. если после этих изменений версия для i386 будет работать в kvm и на реальном железе, я тоже скажу "ура, наконец-то я этого дождался"

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 15:50 
> фишка в том, что в некоторых подсистемах версия i386 тупит, как комментаторы
> на опеннете в день релиза OpenBSD. и официальная позиция отвечающих за
> эти подсистемы: "и фиг с ним". чтобы сравнить, достаточно запустить в
> kvm openbsd/i386 и openbsd/amd64 - если, конечно, дождётесь запуска версии i386.
> поэтому версия amd64 применяется всегда, когда это возможно: а эмуляции linux
> нигде, кроме i386, никогда не было. если после этих изменений версия
> для i386 будет работать в kvm и на реальном железе, я
> тоже скажу "ура, наконец-то я этого дождался"

Я даже в виртуалках со сравнительно небольшим объёмом памяти использую amd64, чисто из-за параноидальности. Дело в том, что у amd64 чисто по определению куда более эффективный ASLR.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено бедный буратино , 28-Июл-16 16:05 
> Я даже в виртуалках со сравнительно небольшим объёмом памяти использую amd64, чисто
> из-за параноидальности. Дело в том, что у amd64 чисто по определению
> куда более эффективный ASLR.

случаи всякие бывают. иногда и i386 нужно.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено dimcha , 28-Июл-16 23:58 
Поделитесь опытом, если не сложно.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено ssh , 29-Июл-16 02:21 
> Поделитесь опытом, если не сложно.

Какое-нибудь старое железо используемое в качестве лабы. У меня например для этих целей служит пожилой старикан Asus S200n.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 12:33 
Когда уже оставят одно ядро? А то сколько векторов для атак в юзерспейсе.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 13:23 
> Когда уже оставят одно ядро? А то сколько векторов для атак в
> юзерспейсе.

Ядро первым делом надо убрать. Вона сколько у него системных вызовов, и вы только подумайте что они позволяют! Все хакеры ими пользуются!


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 13:22 
Я что-то не понял:как от удаления средства ограничения сисколов может стать безопаснее? Тео был под шафэ?

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним84701 , 28-Июл-16 13:42 
> Я что-то не понял:как от удаления средства ограничения сисколов может стать безопаснее?
> Тео был под шафэ?

Баян какой-то.
http://daemonforums.org/showthread.php?t=9795
>[оверквотинг удален]
>required a review and revision of the permitted system calls. At one time, there
>was a central repository of user-suggested policies -- called the "Hairy Eyeball
>Project" -- but each user had to conduct their own audit, and once the project
>ceased operations (2004? 2005?), users became completely responsible for their
>own policy development, and usage waned.   In addition, a carefully crafted
>application could circumvent systrace() policy enforcement, and when that was
>discovered and published, the use of systrace() as a security tool ended.
> In addition, a carefully crafted application could circumvent systrace() policy
> enforcement, and when that was discovered and published, the use of systrace() as a security tool ended.
> Finally, a much simpler and more deployable system call policy management tool has replaced systrace(): pledge(2).


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 15:47 
> Я что-то не понял:как от удаления средства ограничения сисколов может стать безопаснее?
> Тео был под шафэ?

Нет, это автор новости (переводчик?) что-то странное написал. Всё проще: как уже написал номерной аноним выше, в OpenBSD появилась pledge. Дело в том, что systrace по факту мало использовалась, только в нескольких системных сервисах и (опционально) при сборке портов. При этом systrace добавлял до 25% времени на эту самую сборку. Сейчас espie@ допиливает dpb и, в частности, proot, что вместе с pledge банально делает systrace излишним.

Хотя я по нему, всё же, немного скучаю. Он был прикольный. :)


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено бедный буратино , 28-Июл-16 14:25 
новости удаления подсистемы эмуляции Linux - примерно полгода. а в состоянии "не поддерживается, будет удалено" она пребывает и того больше.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Пользователь Debian , 28-Июл-16 14:32 
/sbin/sysctl anal.fence=1

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 29-Июл-16 06:53 
> /sbin/sysctl anal.fence=1

По этой команде на админа одеваются бронетрусы?


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 30-Июл-16 23:17 
ОДНИ бронетрусы

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 14:55 
Пофиг. Ждем новую песенку.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено бедный буратино , 28-Июл-16 14:57 
> Пофиг. Ждем новую песенку.

песенок будет 6

первая уже появилась на сайте


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 17:40 
> песенок будет 6

Походу песенки они пишут быстрее чем операционки. Может ну его нафиг эти операционки и лучше им в эстраду податься?


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 18:57 

> Походу песенки они пишут быстрее чем операционки. Может ну его нафиг эти
> операционки и лучше им в эстраду податься?

Учитывая количество пишущего народа и возможности этой самой операционки,  лапчатые отчаянно завидуют эффективности.



"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 29-Июл-16 06:55 
Действительно, разработчики линя все вместе взятые и полстолько песенок не написали. Лохи, что с них взять.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 29-Июл-16 13:14 
> Действительно, разработчики линя все вместе взятые и полстолько доков не написали.

fix.
> Лохи, что с них взять.

вам виднее.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 15:06 
О чем ты?

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 16:07 
> О чем ты?

У-у-у-у, темнота: http://www.openbsd.org/lyrics.html


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Shodan , 28-Июл-16 16:06 
В OpenBSD из соображений безопасности полностью удален код OpenBSD

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено бедный буратино , 28-Июл-16 16:08 
> В OpenBSD из соображений безопасности полностью удален код OpenBSD

тогда получится NetBSD 1.1 :)


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 28-Июл-16 17:53 
Который будет удален следующим коммитом.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Led , 29-Июл-16 00:59 
>> В OpenBSD из соображений безопасности полностью удален код OpenBSD
> тогда получится NetBSD 1.1 :)

нет BSD - нет уязвимостей.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено _ , 29-Июл-16 16:56 
Неуч! Нет BSD - BSD-уязвимостей.
Но для тебя останутся все уязвимости твоей убунты в VB, твоего VB в фииндовсе, и твоего фииндовса :) Ну то есть неуязимым остается только силовой кабкль к компу :)


PS: Led - я стебусь. Я знаю что ты не винтузятник, но пятница и душа просит веселухи :)


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Led , 29-Июл-16 21:13 
> но пятница

У вас, петросянов, она уже седьмая на этой неделе.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 02-Авг-16 07:39 
> в фииндовсе, и твоего фииндовса :) Ну то есть неуязимым остается
> только силовой кабкль к компу :)

Кабель уязвим к топору атакующего и уборщице со шваброй.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено _ , 28-Июл-16 16:09 
А что кто то сомневался что Тео - знатный тролль?! :-)

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено anonymous , 28-Июл-16 23:59 
В OpenBSD из соображений безопасности удалено ядро. Оставлены только песенки.

"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено ram_scan , 29-Июл-16 16:50 
> добавлены настройки sysctl net.inet.tcp.rootonly и net.inet.udp.rootonly, позволяющие выборочно запретить приём соединений по указанным в списке сетевым портам непривилегированными процессами.

Могучее решение, учитывая что сбиндить порт на общеупотребимый привилегированный сервис и так без рута низзя. А тут с такой дефолтной фичей если уж присовывать будут то сразу гарантированно в привилегированный процесс, иба чо уж мелочиться то. А абизяны будут непривилегированные процессы от рута пушшать, кто эту настройку ниасилил.


"В OpenBSD из соображений безопасности удалены systrace и про..."
Отправлено Аноним , 30-Июл-16 17:19 
>> добавлены настройки sysctl net.inet.tcp.rootonly и net.inet.udp.rootonly, позволяющие выборочно запретить приём соединений по указанным в списке сетевым портам непривилегированными процессами.
> Могучее решение, учитывая что сбиндить порт на общеупотребимый привилегированный сервис
> и так без рута низзя. А тут с такой дефолтной фичей
> если уж присовывать будут то сразу гарантированно в привилегированный процесс, иба
> чо уж мелочиться то. А абизяны будут непривилегированные процессы от рута
> пушшать, кто эту настройку ниасилил.

google:priviledge%20dropping