Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat" | +/– | |
| Сообщение от opennews (?), 05-Окт-26, 09:42 | ||
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по времени | RSS] |
| 1. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –5 +/– | |
| Сообщение от Аноним1234 (?), 05-Окт-26, 09:42 | ||
В openbsd нет chroot() ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 2. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +4 +/– | |
Сообщение от Вадим Жуков (?), 05-Окт-26, 09:50 | ||
chroot меняет видимую структуру каталогов и доступен только для root. Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 14. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +1 +/– | |
| Сообщение от Аноним1234 (?), 05-Окт-26, 11:00 | ||
>chroot меняет видимую структуру каталогов и доступен только для root. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 22. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (22), 05-Окт-26, 11:12 | ||
> Допустим я пишу свой ... smb сервер... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 17. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (17), 05-Окт-26, 11:07 | ||
Сам системный вызов не требует повышенных привилегий, нужна только капа на вызов chroot. Никаких проблем от того что пооцесс с отдельным UID сам себя посадит в отдельный рут нету (ну или не должно быть, если только в ядре не делали какие-то идиотские предположения по этому поводу). | ||
| Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору | ||
| 21. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (22), 05-Окт-26, 11:10 | ||
а судо, через которое мы все сидим - не так работает? | ||
| Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору | ||
| 3. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –1 +/– | |
| Сообщение от Аноним (3), 05-Окт-26, 09:54 | ||
Почему изначально к системным частям фс и переменным имеют доступ все и каждый? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 4. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +6 +/– | |
| Сообщение от kravich (ok), 05-Окт-26, 10:00 | ||
* история про хакера и солонки * | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (5), 05-Окт-26, 10:15 | ||
Потому что всем было просто класть на безопасность) | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 12. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +1 +/– | |
| Сообщение от YetAnotherOnanym (ok), 05-Окт-26, 10:53 | ||
О, а вот ещё один обожжённый исповедями дидов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 15. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от User (??), 05-Окт-26, 11:05 | ||
Это как-то отменяет тезис? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 20. Скрыто модератором | +1 +/– | |
| Сообщение от Аноним (20), 05-Окт-26, 11:10 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 16. Скрыто модератором | +/– | |
| Сообщение от Аноним (20), 05-Окт-26, 11:06 | ||
| Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору | ||
| 10. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +3 +/– | |
| Сообщение от Жироватт (ok), 05-Окт-26, 10:30 | ||
Как и во всех системах - да. Какой путь может отобразить система - на такой и имеют. | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 11. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (11), 05-Окт-26, 10:42 | ||
Ты такие вопросы тоже задаёшь, когда кодишь под огороженный контейнер или его дебажишь? | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 13. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Смузихеб забывший пароль (?), 05-Окт-26, 11:00 | ||
потому что бздопёнок безопасТный | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 23. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (23), 05-Окт-26, 11:21 | ||
Потому что везде проталкивать "безопасность" это ненормально. | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 6. Скрыто модератором | –1 +/– | |
| Сообщение от Аноним (6), 05-Окт-26, 10:15 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. Скрыто модератором | +/– | |
| Сообщение от ТабакошкаМойЛюбимыйМультик (?), 05-Окт-26, 10:22 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 8. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –1 +/– | |
| Сообщение от Аноним (8), 05-Окт-26, 10:23 | ||
В openbsd нет механизмой apparmor/selinux чтобы можно было сделать ограничения доступа к ФС для процессов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –1 +/– | |
| Сообщение от Жироватт (ok), 05-Окт-26, 10:25 | ||
Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной и давно указанной во всех пособиях, хендбуках и манах open(). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 18. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним1234 (?), 05-Окт-26, 11:07 | ||
> Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 19. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (19), 05-Окт-26, 11:08 | ||
Только сразу продумайте, что будет, если в каталоге будет вложенный каталог, который является символической ссылкой на / | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |