Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]



"Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat"  +/–
Сообщение от opennews (?), 05-Окт-26, 09:42 
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения  поверхности атаки, реализованный через расширение возможностей  системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=66401

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  –5 +/–
Сообщение от Аноним1234 (?), 05-Окт-26, 09:42 
В openbsd нет chroot() ?
Ответить | Правка | Наверх | Cообщить модератору

2. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +5 +/–
Сообщение от Вадим Жуковemail (?), 05-Окт-26, 09:50 
chroot меняет видимую структуру каталогов и доступен только для root. Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов.
Ответить | Правка | Наверх | Cообщить модератору

14. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  –1 +/–
Сообщение от Аноним1234 (?), 05-Окт-26, 11:00 
>chroot меняет видимую структуру каталогов и доступен только для root.

chroot запускается без прав суперпользователя в комлпекте с unshare (если речь идёт о Linix).


>Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов

Ничего не понял. Можно на кокретном примере. Допустим я пишу свой http/ftp/smb сервер. Я не хочу, чтобы кто-то получив доступ к нему не мог выбраться в систему (собственно так они и устроены). В чём проблема в том, что хакер подсуент /etc, /usr, /var в домашнюю папаку своего пользователя?

Ответить | Правка | Наверх | Cообщить модератору

22. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +2 +/–
Сообщение от Аноним (22), 05-Окт-26, 11:12 
> Допустим я пишу свой ... smb сервер...

у нас про безопасность тред или как, лол

Ответить | Правка | Наверх | Cообщить модератору

17. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (17), 05-Окт-26, 11:07 
Сам системный вызов не требует повышенных привилегий, нужна только капа на вызов chroot. Никаких проблем от того что пооцесс с отдельным UID сам себя посадит в отдельный рут нету (ну или не должно быть, если только в ядре не делали какие-то идиотские предположения по этому поводу).
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

21. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (22), 05-Окт-26, 11:10 
а судо, через которое мы все сидим - не так работает?
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

3. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  –3 +/–
Сообщение от Аноним (3), 05-Окт-26, 09:54 
Почему изначально к системным частям фс и переменным имеют доступ все и каждый?
Ответить | Правка | Наверх | Cообщить модератору

4. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +8 +/–
Сообщение от kravich (ok), 05-Окт-26, 10:00 
* история про хакера и солонки *
Ответить | Правка | Наверх | Cообщить модератору

5. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +2 +/–
Сообщение от Аноним (5), 05-Окт-26, 10:15 
Потому что всем было просто класть на безопасность)
Если почитать воспоминания "отцов основателей" (они же диды бракоделы) про реакцию сообщества программистов на червь морриса, то они там офигенно обделались.
Раньше можно было просто писать забивая на проверки, а теперь придется думать.

Ну и второе, а чего вы хотели от базарной разработки?

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

12. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +2 +/–
Сообщение от YetAnotherOnanym (ok), 05-Окт-26, 10:53 
О, а вот ещё один обожжённый исповедями дидов.
Хотел бы я посмотреть работу твоего кода на железе 1970-х гг.
Ответить | Правка | Наверх | Cообщить модератору

15. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +1 +/–
Сообщение от User (??), 05-Окт-26, 11:05 
Это как-то отменяет тезис?
Ответить | Правка | Наверх | Cообщить модератору

20. Скрыто модератором  +1 +/–
Сообщение от Аноним (20), 05-Окт-26, 11:10 
Ответить | Правка | Наверх | Cообщить модератору

29. Скрыто модератором  –1 +/–
Сообщение от User (??), 05-Окт-26, 11:38 
Ответить | Правка | Наверх | Cообщить модератору

16. Скрыто модератором  +/–
Сообщение от Аноним (20), 05-Окт-26, 11:06 
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

27. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (27), 05-Окт-26, 11:27 
Не приписывай свои фантазии незнакомым людям)

Древним акса-калам на которых так любят наяривать местные было реально пофигу.
Упало? Ну и черт с ним.

Dennis once fed a couple-of-thousand-byte line on standard input to everything in /bin. Crashes abounded, but so what? Wasn't a crash just an ungraceful way for a program to say "I can't handle this"? Not until the Morris worm (1988) did folks wake up to the real danger of overflows.

> Хотел бы я посмотреть работу твоего кода на железе 1970-х гг.

Думаешь tinyAVR мощнее железа на котором ваяли тот же юникс?

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

10. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +5 +/–
Сообщение от Жироватт (ok), 05-Окт-26, 10:30 
Как и во всех системах - да. Какой путь может отобразить система - на такой и имеют.
Правда, во время реального чтения/записи/траверса ОС применяет ACL и непривилегированная программа просто не сможет даже прочитать закрытый для траверса каталог, но само создание дескриптора через open() это не проверяет - это не его работа.

Так что да, хакер и солонки.

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

11. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (11), 05-Окт-26, 10:42 
Ты такие вопросы тоже задаёшь, когда кодишь под огороженный контейнер или его дебажишь?
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

13. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  –1 +/–
Сообщение от Смузихеб забывший пароль (?), 05-Окт-26, 11:00 
потому что бздопёнок безопасТный
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

23. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +2 +/–
Сообщение от Аноним (23), 05-Окт-26, 11:21 
Потому что везде проталкивать "безопасность" это ненормально.
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

6. Скрыто модератором  –1 +/–
Сообщение от Аноним (6), 05-Окт-26, 10:15 
Ответить | Правка | Наверх | Cообщить модератору

7. Скрыто модератором  +/–
Сообщение от ТабакошкаМойЛюбимыйМультик (?), 05-Окт-26, 10:22 
Ответить | Правка | Наверх | Cообщить модератору

30. Скрыто модератором  +1 +/–
Сообщение от Аноним (30), 05-Окт-26, 11:47 
Ответить | Правка | Наверх | Cообщить модератору

8. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  –2 +/–
Сообщение от Аноним (8), 05-Окт-26, 10:23 
В openbsd нет механизмой apparmor/selinux чтобы можно было сделать ограничения доступа к ФС для процессов?
Ответить | Правка | Наверх | Cообщить модератору

24. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (22), 05-Окт-26, 11:23 
да везде всё есть - на какой-нить винде вы без суперюзера и мусор с родного рута С:\ не вынесите, но вот специально оформленная веб-страница... как пруф могу менее месячной давности новость подложить - плойку5 вскрыли, по-моему также через веб-кит встроенный, что там, итерация фряхи?
Ответить | Правка | Наверх | Cообщить модератору

9. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  –1 +/–
Сообщение от Жироватт (ok), 05-Окт-26, 10:25 
Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной и давно указанной во всех пособиях, хендбуках и манах open().

Ответить | Правка | Наверх | Cообщить модератору

18. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  –1 +/–
Сообщение от Аноним1234 (?), 05-Окт-26, 11:07 
> Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной
> и давно указанной во всех пособиях, хендбуках и манах open().

И сделав тем самым свой софт несовместимый ни с чём кроме беты openbsd либо добавить дефайны типа ifdef OPENBSD_VERSION_XX > YY

Ответить | Правка | Наверх | Cообщить модератору

26. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (26), 05-Окт-26, 11:27 
Алло, знатоки! openat описана в том же мане, что и open. И в линуксовом тоже, ага.
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

19. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (19), 05-Окт-26, 11:08 
Только сразу продумайте, что будет, если в каталоге будет вложенный каталог, который является символической ссылкой на /
А то будет как всегда.
Ответить | Правка | Наверх | Cообщить модератору

25. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +1 +/–
Сообщение от Аноним (22), 05-Окт-26, 11:24 
мечта корпорастов - никакого рута в своей же системе лол
Ответить | Правка | Наверх | Cообщить модератору

28. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Fareast (ok), 05-Окт-26, 11:38 
Интересная тема
Ответить | Правка | Наверх | Cообщить модератору

31. "Тео де Раадт предложил изменения для ограничения доступа к Ф..."  +/–
Сообщение от Аноним (31), 05-Окт-26, 12:17 
Раадт такой раадт. Предложил фигню и рад.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: