Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat" | +/– | |
| Сообщение от opennews (?), 05-Окт-26, 09:42 | ||
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Аноним1234 (?), 05-Окт-26, 09:42 | –10 +/– | |
В openbsd нет chroot() ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #2 | ||
2.
Сообщение от Вадим Жуков (?), 05-Окт-26, 09:50
| +6 +/– | |
chroot меняет видимую структуру каталогов и доступен только для root. Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #14, #17, #21 | ||
| 3. Сообщение от Аноним (3), 05-Окт-26, 09:54 | –3 +/– | |
Почему изначально к системным частям фс и переменным имеют доступ все и каждый? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #5, #10, #11, #23, #36 | ||
| 4. Сообщение от kravich (ok), 05-Окт-26, 10:00 | +8 +/– | |
* история про хакера и солонки * | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 5. Сообщение от Аноним (5), 05-Окт-26, 10:15 | –3 +/– | |
Потому что всем было просто класть на безопасность) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #12 | ||
| 6. Сообщение от Аноним (6), 05-Окт-26, 10:15 Скрыто ботом-модератором | –1 +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. Сообщение от ТабакошкаМойЛюбимыйМультик (?), 05-Окт-26, 10:22 | –1 +/– | |
Кто знает, как получить прямой доступ к файловой системе? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #30 | ||
| 8. Сообщение от Аноним (8), 05-Окт-26, 10:23 | –2 +/– | |
В openbsd нет механизмой apparmor/selinux чтобы можно было сделать ограничения доступа к ФС для процессов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #24, #43 | ||
| 9. Сообщение от Жироватт (ok), 05-Окт-26, 10:25 | –1 +/– | |
Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной и давно указанной во всех пособиях, хендбуках и манах open(). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #18, #26 | ||
| 10. Сообщение от Жироватт (ok), 05-Окт-26, 10:30 | +9 +/– | |
Как и во всех системах - да. Какой путь может отобразить система - на такой и имеют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 11. Сообщение от Аноним (11), 05-Окт-26, 10:42 | +/– | |
Ты такие вопросы тоже задаёшь, когда кодишь под огороженный контейнер или его дебажишь? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 12. Сообщение от YetAnotherOnanym (ok), 05-Окт-26, 10:53 | +5 +/– | |
О, а вот ещё один обожжённый исповедями дидов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #15, #27 | ||
| 14. Сообщение от Аноним1234 (?), 05-Окт-26, 11:00 | +1 +/– | |
>chroot меняет видимую структуру каталогов и доступен только для root. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #22 | ||
| 15. Сообщение от User (??), 05-Окт-26, 11:05 | –2 +/– | |
Это как-то отменяет тезис? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 17. Сообщение от Аноним (17), 05-Окт-26, 11:07 | +1 +/– | |
Сам системный вызов не требует повышенных привилегий, нужна только капа на вызов chroot. Никаких проблем от того что пооцесс с отдельным UID сам себя посадит в отдельный рут нету (ну или не должно быть, если только в ядре не делали какие-то идиотские предположения по этому поводу). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 18. Сообщение от Аноним1234 (?), 05-Окт-26, 11:07 | –1 +/– | |
> Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 19. Сообщение от Аноним (19), 05-Окт-26, 11:08 | +1 +/– | |
Только сразу продумайте, что будет, если в каталоге будет вложенный каталог, который является символической ссылкой на / | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #25 | ||
| 21. Сообщение от Аноним (22), 05-Окт-26, 11:10 | +/– | |
а судо, через которое мы все сидим - не так работает? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #39, #46 | ||
| 22. Сообщение от Аноним (22), 05-Окт-26, 11:12 | +2 +/– | |
> Допустим я пишу свой ... smb сервер... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 23. Сообщение от Аноним (23), 05-Окт-26, 11:21 | +5 +/– | |
Потому что везде проталкивать "безопасность" это ненормально. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 24. Сообщение от Аноним (22), 05-Окт-26, 11:23 | –1 +/– | |
да везде всё есть - на какой-нить винде вы без суперюзера и мусор с родного рута С:\ не вынесите, но вот специально оформленная веб-страница... как пруф могу менее месячной давности новость подложить - плойку5 вскрыли, по-моему также через веб-кит встроенный, что там, итерация фряхи? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 25. Сообщение от Аноним (22), 05-Окт-26, 11:24 | +/– | |
мечта корпорастов - никакого рута в своей же системе лол | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 Ответы: #40 | ||
| 26. Сообщение от Аноним (26), 05-Окт-26, 11:27 | +/– | |
Алло, знатоки! openat описана в том же мане, что и open. И в линуксовом тоже, ага. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 27. Сообщение от Аноним (27), 05-Окт-26, 11:27 | –1 +/– | |
Не приписывай свои фантазии незнакомым людям) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #32, #42, #44 | ||
| 28. Сообщение от Fareast (ok), 05-Окт-26, 11:38 | +/– | |
Интересная тема | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #37 | ||
| 30. Сообщение от Аноним (30), 05-Окт-26, 11:47 | +5 +/– | |
# hexedit /dev/sda | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 32. Сообщение от qqq (??), 05-Окт-26, 12:47 | +/– | |
> Думаешь tinyAVR мощнее железа на котором ваяли тот же юникс? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 33. Сообщение от Аноним (33), 05-Окт-26, 13:10 | +/– | |
Не ожидал такого бреда от самого безопасного. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #38 | ||
| 36. Сообщение от Аноним (36), 05-Окт-26, 14:14 | +/– | |
"секур бай дезинг" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 37. Сообщение от Аноним (36), 05-Окт-26, 14:16 | +1 +/– | |
так он далек от понятия безопасность. За место того, чтобы проектировать по определению (дизайну) безопасную систему, он костыляет курам на смех. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 | ||
| 38. Сообщение от Аноним (36), 05-Окт-26, 14:17 | +/– | |
а шо, тов. майор готов платить больше? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 39. Сообщение от Аноним (39), 05-Окт-26, 14:18 | +/– | |
> а судо, через которое мы все сидим - не так работает? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 40. Сообщение от Аноним (36), 05-Окт-26, 14:19 | +/– | |
ты же без хозяина никак жить не можешь, храни господи хозяина! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 42. Сообщение от Аноним (42), 05-Окт-26, 15:24 | +1 +/– | |
>Древним акса-калам на которых так любят наяривать местные было реально пофигу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 43. Сообщение от Аноним (42), 05-Окт-26, 15:26 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 44. Сообщение от Инопланетянин (?), 05-Окт-26, 15:34 | +1 +/– | |
> Древним акса-калам на которых так любят наяривать местные было реально пофигу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 45. Сообщение от аниме эксперт (?), 05-Окт-26, 16:35 | +1 +/– | |
Ох уж Раадт такой весь Раадт. Предложил фигню и рад. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 46. Сообщение от Аноним (46), 05-Окт-26, 16:39 | +/– | |
> мы все | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |