<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Использование SSH поверх UNIX-сокета вместо sudo для избавления от suid-файлов</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html</link>
    <description>Тимоти Равье (Timothee Ravier) из компании Red Hat, мэйнтейнер проектов Fedora Silverblue и Fedora Kinoite, предложил способ ухода от применения утилиты sudo, использующей  suid-бит для повышения привилегий. Вместо sudo для выполнения обычным пользователем команд с правами root предлагается задействовать утилиту ssh с локальным соединением к той же системе через UNIX-сокет и проверкой полномочий на основе SSH-ключей...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60317&lt;br&gt;</description>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#151</link>
    <pubDate>Tue, 26 Dec 2023 20:40:47 GMT</pubDate>
    <description>Ты же в курсе, что sudoedit запускает редактор от пользователя, а поднимает привилегии только (и только) для замены переданного параметром файла? Да?&lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (фф)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#150</link>
    <pubDate>Mon, 25 Dec 2023 11:57:25 GMT</pubDate>
    <description>&amp;gt; тогда зачем мне прокладка в виде работающего sshd с socat под рутом. &lt;br&gt;&amp;gt; с судо они мне не нужны :) &lt;br&gt;&lt;br&gt;чтоб было :) люди старались, делали, а вы: &quot;ненужно&quot;&lt;br&gt;не надо быть такой букой&lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (morphe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#149</link>
    <pubDate>Sat, 23 Dec 2023 17:06:59 GMT</pubDate>
    <description>Сорц полустандартного OpenGPGCard тоже не доступен, лишь обрезок старого кода под basiccard, в котором явно обозначено что много кода пропущено из-за патентов&lt;br&gt;Yubikey/google titan/ещё некоторые альтернативные реализации полностью проприетарные&lt;br&gt;&lt;br&gt;Есть nitrokey 3 с открытой прошивкой (https://github.com/Nitrokey/nitrokey-3-firmware), однако там обращение с ключами сильно менее защищённое чем в смарткартах, потому что вместо намертво приклееной к плате неразборной капли, там полноценный sram+cryptoчип+процессор (Однако есть возможность обновить прошивку, что приятно)&lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#148</link>
    <pubDate>Sat, 23 Dec 2023 16:50:15 GMT</pubDate>
    <description>&amp;gt; Предлагаю универсальный классический способ ухода  от suid-бит в GNU/Linux: &lt;br&gt;&lt;br&gt;Там порылся мааааааленький фэйл!&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;1. Мнение разрабов дистрибутива:&lt;br&gt;groupadd wireshark&lt;br&gt;usermod -a -G wireshark vasya&lt;br&gt;chown root:wireshark /usr/bin/dumpcap&lt;br&gt;chmod a-rwxst,u+rwx,g+x /usr/bin/dumpcap&lt;br&gt;setcap cap_dac_read_search,cap_net_admin,cap_net_raw=ep /usr/bin/dumpcap&lt;br&gt;&#091;/code&#093;&lt;br&gt;Извините, господа, надо трогать явно системные файлы, вопрос как это все с пакетником отвзаимодействует, меняется модель безопасности, не особо очевидным образом.&lt;br&gt;&lt;br&gt;В общем - это более интрузивный по изменениям в системе метод. И потому хотя формально оно как бы да, реально - вот - эти соображения не айс. В идеале мы эксплуатируем ОС с бинарями и их правами, атрибутами и проч в стоковом состоянии. Чтобы не брать на себя лишний майнтенанс и не тригерить IDS/системный мониторинг/верификацию состояния ОС и проч подозрительными действиями.&lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (dasd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#146</link>
    <pubDate>Sat, 23 Dec 2023 08:29:29 GMT</pubDate>
    <description>ok, google&lt;br&gt;будет ли работать sudo -i если у пользователя shell=nologin ?  &lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (Sem)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#145</link>
    <pubDate>Sat, 23 Dec 2023 04:31:59 GMT</pubDate>
    <description>Это нужно шел пользователя чем то заменить. Иначе, команды не ограничить.&lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (Электрон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#144</link>
    <pubDate>Sat, 23 Dec 2023 00:45:16 GMT</pubDate>
    <description>Опытный пользователь MS Office, Word, Excel. А чем можете похвастаться вы?&lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#143</link>
    <pubDate>Fri, 22 Dec 2023 18:35:52 GMT</pubDate>
    <description>&amp;gt; Сдаюсь. - Не знаю - почему это удаляет какой-то АВТОБОТ!!!&lt;br&gt;&lt;br&gt;Потому что у мудобота бывают заскоки и последние несколько дней его плющило. Скажи спасибо что у него туррелей автоматических нет, иначе он бы уже человечество децимировал нахрен.&lt;br&gt;&lt;br&gt;&amp;gt; Так что трюк &quot;известный&quot;. Но если докладчика зовут &quot;Тимоти&quot;, то это &quot;wow&quot;. &lt;br&gt;&lt;br&gt;Широко известный в узких кругах видимо. &quot;Остап знал дюжину способов элевации без suid&apos;ного бита&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Использование SSH поверх UNIX-сокета вместо sudo для избавле... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132366.html#142</link>
    <pubDate>Fri, 22 Dec 2023 18:32:44 GMT</pubDate>
    <description>&amp;gt; sudo использует ровно тот же pam стек уже тысячу лет.&lt;br&gt;&lt;br&gt;Еще он sudoedit использует. Мы же жить не можем без постоянного редактирования чего там, правильным редактором. Так что вот вам тут вулнов пачку на ровном месте. Дурацкая suid&apos;ная программа.&lt;br&gt;</description>
</item>

</channel>
</rss>
