The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск системной библиотеки Glibc 2.35, opennews (ok), 03-Фев-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


84. "Выпуск системной библиотеки Glibc 2.35"  +/
Сообщение от Аноним (20), 04-Фев-22, 18:36 
Не понял, ты хочешь скрипты сломать? Типа, дистрибутивы из белого списка это где ничего не будет работать? Такими только хомячки пользоваться будут, вон хромос например.
Ответить | Правка | Наверх | Cообщить модератору

85. "Выпуск системной библиотеки Glibc 2.35"  –1 +/
Сообщение от Аноним (85), 04-Фев-22, 19:21 
ld не скрипты запускает, а бинарники!!!

Да:

В белом списке - те дистры где, в установке по умолчанию, левые бинари система не запустит, никак.

В черном списке - те дистрибутивы где, в установке по умолчанию, пользователь может каким-то способом запустить левый бинарь.

Это самый низкий уровень безопасности для ОС - C1. Даже некоторые первые UNIX ему удовлетворяли. А большинство _лину_псов_, сегодня, в установке по умолчанию, оставляет пользователю возможность запускать всякую принесенную бинарную дрянь.

Ответить | Правка | Наверх | Cообщить модератору

87. "Выпуск системной библиотеки Glibc 2.35"  +/
Сообщение от Аноним (20), 04-Фев-22, 20:02 
Скриптам нужно скачивать и компилировать свои бинари… Это в любой ОС так, не только в линуксе, если хочешь чтобы приложение установилось будь любезен запусти бинарь в каталоге временных данных. Если конечно пользователь в принципе не должен запускать бинари, там уж лучше проверять что весь софт подписан нужным ключом и ключ пользователя имеет полномочия на запуск этого софта.
Ответить | Правка | Наверх | Cообщить модератору

89. "Выпуск системной библиотеки Glibc 2.35"  +/
Сообщение от Аноним (85), 04-Фев-22, 20:19 
> Скриптам нужно скачивать и компилировать свои бинари…

Скриптом скачать сможешь.

Если есть права запустить компилятор, то даже скомпилить сможешь.

Теперь ВНИМАНИЕ!!!

Пользователь не может никак запустить скачанный, скомпиленый или иным образом добытый ЛЕВЫЙ бинарь в системе.

Да, root может в системе установить НАДЛЕЖАЩИМ образом скачанный, скомпиленый, инным образом добытый бинарь. В некоторых дистрах GNU/Linux требуется перезагрузка в специальный режим с возможностью изменения системных файлов.

Все надлежащего установленные бинари на которые у пользователя есть право запуска пользователь может запускать.

Понятно?

Это ТРЕБОВАНИЕ уровня безопасности C1. Должно реализовываться простым DAC без пр менения Integrity.

Да Integrity тоже даёт крыптографические гарантии не исполнения неподписантго ПО, это хорошо, нужно, но речь не о нем.

Ответить | Правка | Наверх | Cообщить модератору

90. "Выпуск системной библиотеки Glibc 2.35"  +/
Сообщение от Аноним (20), 04-Фев-22, 21:24 
Ну удачи стим под рутом запускать. К стиму то особых претензий нет конечно (хотя веб браузер со свободным доступом в интернет под рутом крутить такое себе), но вот софт там бывает очень разный в нём. С сегодняшними все эти требования это не реально, приложения это шляпа запускаемая в электроне и она должна свободно обновляться или же будут проблемы. А доступ к ptrace и прочему необходим на девелоперских тачках, так что тоже не обрежешь способность вмешиваться в соседние приложения.
Ответить | Правка | Наверх | Cообщить модератору

92. "Выпуск системной библиотеки Glibc 2.35"  +/
Сообщение от Аноним (92), 05-Фев-22, 08:48 
> Ну удачи стим под рутом запускат
> хотя веб браузер со свободным доступом в интернет под рутом крутить такое себе)
> она должна свободно обновляться или же будут проблемы

Вот именно для этого и вношу предложение вести черный и белый список дистрибутивов.

Зачем мне что-то запускать под рутом? Ну кроме менеджера пакетов для установки ПО?

Под пользователем скачиваем исходники, проверяем их цифровые подписи, компилем бинари, проверяем воспроизводимость и под рутом устанавливаем готовый пакет в систему.

А все дистры и ПО которое этому правилу не следует - заносим в черный список!

> А доступ к ptrace и прочему необходим

Никому он не нужен. Все можно скачать, проверить подписи, скомпилять под пользователем и установить под рутом без ptrace.

Да, антивирусное ПО которое сканирует процессы и потоки в оперативной памяти может перестать работать при некоторых настройках YAMA. Дебага оперативки не будет, не сильно он разрабам и нужен.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру