<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Fedora на пути полного ухода от использования suid-программ ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html</link>
    <description>На очередном совещании управляющего совета проекта Fedora была одобрена (http://lists.fedoraproject.org/pipermail/devel/2010-October/144765.html) идея полного избавления дистрибутива от приложений с установленным флагом смены пользовательского идентификатора (suid), что значительно повысит безопасность системы. Реализовать намеченное в жизнь планируется (http://fedoraproject.org/wiki/Features/RemoveSETUID) в релизе Fedora 15. &lt;br&gt;&lt;br&gt;&lt;br&gt;Вместо установки suid-бита, для программ, требующих повышенных прав доступа, будут применены &quot;capabilities&quot;, позволяющие организовать выполнение только требуемых привилегированных действий. Например, утилита ping получит возможность доступа только к raw-сокету (CAP_NET_RAWIO), без делегирования полноценных root-прав. В настоящее время для 11 пакетов уже &lt;br&gt;осуществлен (https://bugzilla.redhat.com/show_bug.cgi?id=646440) уход от suid root, для 24 пакетов изменения находятся в процессе обработки.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: http://lists.fedoraproject.org/pipermail/devel/2010-October/144765.html&lt;br&gt;Новость:</description>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#49</link>
    <pubDate>Mon, 26 Dec 2011 20:54:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Не 2 (read), а 4 (write).&lt;br&gt;&amp;gt; ШИТО?&lt;br&gt;&lt;br&gt;(наткнувшись) Благодарю, и впрямь переклинило.&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (solardiz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#48</link>
    <pubDate>Mon, 08 Nov 2010 06:18:56 GMT</pubDate>
    <description>Я поднял тему на oss-security, таким образом доведя свои соображения/опасения до разработчиков Fedora и Ubuntu:&lt;br&gt;&lt;br&gt;http://www.openwall.com/lists/oss-security/2010/11/08/3&lt;br&gt;&lt;br&gt;Может быть, это поможет делу.&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (Etch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#47</link>
    <pubDate>Mon, 01 Nov 2010 05:33:54 GMT</pubDate>
    <description>Читайте новость по уязвимостям в glibc - там достаточно наличия в системе любой суидной программы, наличие уязвимости в этой программе не требуется.&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#46</link>
    <pubDate>Sun, 31 Oct 2010 16:37:53 GMT</pubDate>
    <description>учите матчасть&lt;br&gt;rwx&lt;br&gt;421&lt;br&gt;Суммируем и получаем цыфирку&lt;br&gt;просба больше не порочить святое имя анонима&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (tux2002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#45</link>
    <pubDate>Sun, 31 Oct 2010 14:48:14 GMT</pubDate>
    <description>&amp;gt; А, может, не стоило городить в ядре переключение видеорежимов, а X серверу&lt;br&gt;&amp;gt; вместо SUID дать CAP_SYS_RAWIO ?&lt;br&gt;&lt;br&gt;Я смог запустить X сервер c capabilities только с драйвером vesa. Какие capabilities точно не помню но rawio и что-то с доступом к /dev/kmem и т.п. Сами драйвера требуют чего то большего, я уже не стал разбираться....&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (Frank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#44</link>
    <pubDate>Sun, 31 Oct 2010 08:55:27 GMT</pubDate>
    <description>Если уязвимость в коде ping, то как вы будете юзать её в sudo? Вот если уявзимость будет в sudo, тогда пожалуйста. Впрочем, сокращение suid&apos;ных файлов ведь уменьшает поле деятельности хакеров, не так ли?&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (СуперАноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#43</link>
    <pubDate>Sun, 31 Oct 2010 08:07:07 GMT</pubDate>
    <description>А, может, не стоило городить в ядре переключение видеорежимов, а X серверу вместо SUID дать CAP_SYS_RAWIO ?&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#42</link>
    <pubDate>Sun, 31 Oct 2010 07:34:04 GMT</pubDate>
    <description>потому что до 2.6.24 на это выделялся ровно один unsigned int (32bit) - позже сделали больше их, но все равно расширенными фик кто пользуется..&lt;br&gt;&lt;br&gt;в этом отношении более оптимально поступили в FreeBSD - когда rwatson&#064; закомитил свой аналог capabilites - их сразу было больше 30 и они более равномерно покрывали возможности супер пользователя.&lt;br&gt;</description>
</item>

<item>
    <title>Fedora на пути полного ухода от использования suid-программ ... (ghosthunter)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/71880.html#41</link>
    <pubDate>Sun, 31 Oct 2010 00:58:28 GMT</pubDate>
    <description>Читайте пропатченный копипаст этой же новости на ЛОРе, там намного правдоподобнее получилось, это я вам гарантирую ;)&lt;br&gt;</description>
</item>

</channel>
</rss>
