Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat" | +/– | |
| Сообщение от opennews (?), 05-Окт-26, 09:42 | ||
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Аноним1234 (?), 05-Окт-26, 09:42 | –11 +/– | |
В openbsd нет chroot() ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #2, #54 | ||
2.
Сообщение от Вадим Жуков (?), 05-Окт-26, 09:50
| +8 +/– | |
chroot меняет видимую структуру каталогов и доступен только для root. Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #14, #17, #21, #53 | ||
| 3. Сообщение от Аноним (3), 05-Окт-26, 09:54 | –2 +/– | |
Почему изначально к системным частям фс и переменным имеют доступ все и каждый? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #5, #10, #11, #23, #36, #50 | ||
| 4. Сообщение от kravich (ok), 05-Окт-26, 10:00 | +12 +/– | |
* история про хакера и солонки * | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 5. Сообщение от Аноним (5), 05-Окт-26, 10:15 | –7 +/– | |
Потому что всем было просто класть на безопасность) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #12 | ||
| 6. Сообщение от Аноним (6), 05-Окт-26, 10:15 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. Сообщение от ТабакошкаМойЛюбимыйМультик (?), 05-Окт-26, 10:22 | –2 +/– | |
Кто знает, как получить прямой доступ к файловой системе? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #30, #63 | ||
| 8. Сообщение от Аноним (8), 05-Окт-26, 10:23 | –2 +/– | |
В openbsd нет механизмой apparmor/selinux чтобы можно было сделать ограничения доступа к ФС для процессов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #24, #43 | ||
| 9. Сообщение от Жироватт (ok), 05-Окт-26, 10:25 | +/– | |
Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной и давно указанной во всех пособиях, хендбуках и манах open(). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #18, #26, #62 | ||
| 10. Сообщение от Жироватт (ok), 05-Окт-26, 10:30 | +10 +/– | |
Как и во всех системах - да. Какой путь может отобразить система - на такой и имеют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 11. Сообщение от Аноним (11), 05-Окт-26, 10:42 | +/– | |
Ты такие вопросы тоже задаёшь, когда кодишь под огороженный контейнер или его дебажишь? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 12. Сообщение от YetAnotherOnanym (ok), 05-Окт-26, 10:53 | +5 +/– | |
О, а вот ещё один обожжённый исповедями дидов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #15, #27, #67 | ||
| 14. Сообщение от Аноним1234 (?), 05-Окт-26, 11:00 | +/– | |
>chroot меняет видимую структуру каталогов и доступен только для root. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #22 | ||
| 15. Сообщение от User (??), 05-Окт-26, 11:05 | –4 +/– | |
Это как-то отменяет тезис? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 17. Сообщение от Аноним (17), 05-Окт-26, 11:07 | +2 +/– | |
Сам системный вызов не требует повышенных привилегий, нужна только капа на вызов chroot. Никаких проблем от того что пооцесс с отдельным UID сам себя посадит в отдельный рут нету (ну или не должно быть, если только в ядре не делали какие-то идиотские предположения по этому поводу). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 18. Сообщение от Аноним1234 (?), 05-Окт-26, 11:07 | –1 +/– | |
> Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 19. Сообщение от Аноним (19), 05-Окт-26, 11:08 | +2 +/– | |
Только сразу продумайте, что будет, если в каталоге будет вложенный каталог, который является символической ссылкой на / | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #25 | ||
| 21. Сообщение от Аноним (22), 05-Окт-26, 11:10 | +/– | |
а судо, через которое мы все сидим - не так работает? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #39, #46 | ||
| 22. Сообщение от Аноним (22), 05-Окт-26, 11:12 | +3 +/– | |
> Допустим я пишу свой ... smb сервер... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 23. Сообщение от Аноним (23), 05-Окт-26, 11:21 | +5 +/– | |
Потому что везде проталкивать "безопасность" это ненормально. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 24. Сообщение от Аноним (22), 05-Окт-26, 11:23 | +/– | |
да везде всё есть - на какой-нить винде вы без суперюзера и мусор с родного рута С:\ не вынесите, но вот специально оформленная веб-страница... как пруф могу менее месячной давности новость подложить - плойку5 вскрыли, по-моему также через веб-кит встроенный, что там, итерация фряхи? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 25. Сообщение от Аноним (22), 05-Окт-26, 11:24 | +/– | |
мечта корпорастов - никакого рута в своей же системе лол | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 Ответы: #40 | ||
| 26. Сообщение от Аноним (26), 05-Окт-26, 11:27 | +/– | |
Алло, знатоки! openat описана в том же мане, что и open. И в линуксовом тоже, ага. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 27. Сообщение от Аноним (27), 05-Окт-26, 11:27 | –1 +/– | |
Не приписывай свои фантазии незнакомым людям) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #32, #42, #44, #57 | ||
| 28. Сообщение от Fareast (ok), 05-Окт-26, 11:38 | +/– | |
Интересная тема | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #37 | ||
| 30. Сообщение от Аноним (30), 05-Окт-26, 11:47 | +8 +/– | |
# hexedit /dev/sda | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 32. Сообщение от qqq (??), 05-Окт-26, 12:47 | +1 +/– | |
> Думаешь tinyAVR мощнее железа на котором ваяли тот же юникс? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 33. Сообщение от Аноним (33), 05-Окт-26, 13:10 | +/– | |
Не ожидал такого бреда от самого безопасного. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #38, #58, #59 | ||
| 36. Сообщение от Аноним (36), 05-Окт-26, 14:14 | +/– | |
"секур бай дезинг" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 37. Сообщение от Аноним (36), 05-Окт-26, 14:16 | +/– | |
так он далек от понятия безопасность. За место того, чтобы проектировать по определению (дизайну) безопасную систему, он костыляет курам на смех. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 Ответы: #61 | ||
| 38. Сообщение от Аноним (36), 05-Окт-26, 14:17 | +/– | |
а шо, тов. майор готов платить больше? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 39. Сообщение от Аноним (39), 05-Окт-26, 14:18 | +/– | |
> а судо, через которое мы все сидим - не так работает? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 40. Сообщение от Аноним (36), 05-Окт-26, 14:19 | +/– | |
ты же без хозяина никак жить не можешь, храни господи хозяина! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 42. Сообщение от Аноним (42), 05-Окт-26, 15:24 | +2 +/– | |
>Древним акса-калам на которых так любят наяривать местные было реально пофигу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 43. Сообщение от Аноним (42), 05-Окт-26, 15:26 | +/– | |
Тео умный и поэтому посчитал что SELinux это вантузная хернь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 44. Сообщение от Инопланетянин (?), 05-Окт-26, 15:34 | +1 +/– | |
> Древним акса-калам на которых так любят наяривать местные было реально пофигу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 46. Сообщение от Аноним (46), 05-Окт-26, 16:39 | +/– | |
> мы все | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 48. Сообщение от Аноним (48), 05-Окт-26, 18:19 | +1 +/– | |
Тео -- сказочный. На полном серьёзе предлагает доверить кодерам правильно ограничить поведение своей программы, которое надо ограничивать в первую очередь потому, что 99% кодеров не могут пройти по массиву не вывалившись за его пределы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #55, #60, #69 | ||
| 50. Сообщение от Аноним (50), 05-Окт-26, 18:39 | +1 +/– | |
>Почему изначально к системным частям фс и переменным имеют доступ все и каждый? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 53. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:17 | +/– | |
chroot может и под юзером работать, как минимум по FreeBSD. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 54. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:18 | +/– | |
Не удобно для всего процесса это делать, особенно если это какой то веб сервер у которого несколько webroot. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
| 55. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:28 | +/– | |
Точно, нужно доверить это вам и прочим растокодерастам, или вообще ЫЫ, особенно моделям размером до 5гб, ведь они быстрее работают :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 Ответы: #64 | ||
| 56. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:36 | +/– | |
Что то я давно думал что оно так и есть, всмысле что подобную связку используют чтобы не свалить парсинг путей на ядро и не дать обойти указанный root который заботливо открыт до того как. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 57. Сообщение от Sem (??), 05-Окт-26, 19:38 | +/– | |
Вообще-то, Денис - самый аксакалистый из аксакалов. И он сделал этот тест как раз, что бы показать проблему. А рукожопов сейчас гораздо болльше, чем было тогда. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 58. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:38 | +/– | |
Вы бы лучше в рассылке с ним поспорили, к тому же там оно расписано зачем и почему. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #66 | ||
| 59. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:40 | +/– | |
И да, там же в коде есть: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 60. Сообщение от ТабакошкаМойЛюбимыйМультик (?), 05-Окт-26, 19:40 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 61. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:41 | +/– | |
Идея то годная, просто вы не читали оригинал письма и не поняли сути. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #37 Ответы: #65 | ||
| 62. Сообщение от Ivan_83 (ok), 05-Окт-26, 19:42 | +/– | |
Предложение Тэо работает и с opendir() и всеми производными который потом DIR* употребляют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 | ||
| 63. Сообщение от Ivan_83 (ok), 05-Окт-26, 20:03 | +/– | |
В озвучке дримкаста смотрел?) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 64. Сообщение от Аноним (48), 05-Окт-26, 20:08 | +/– | |
Ну раз про другие варианты ты не в курсе, то видимо придётся раст и "вообще ЫЫ". По перечисленному в принципе виден уровень "развития" и "профессионализма", неясно только зачем ты так старательно выпячиваешь это на публичном форуме. Ещё до "вообще ЫЫ" HRы пользовались примитивным ML позволявшим по популярным форумам и соцсетям искать сообщения, похожие на стиль писанины соискателя. Смекаешь? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #55 Ответы: #70 | ||
| 65. Сообщение от Аноним (36), 05-Окт-26, 20:12 | +/– | |
> Идея то годная | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #61 Ответы: #72 | ||
| 66. Сообщение от Аноним (36), 05-Окт-26, 20:14 | +/– | |
> Вы бы лучше в рассылке с ним поспорили, к тому же там оно расписано зачем и почему. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #58 Ответы: #71 | ||
| 67. Сообщение от Аноним (67), 05-Окт-26, 21:08 | +/– | |
> на железе 1970-х гг. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
| 68. Сообщение от жявамэн (ok), 05-Окт-26, 23:34 | +2 +/– | |
Тео бох | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 69. Сообщение от Аноним (69), 05-Окт-26, 23:39 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 70. Сообщение от Ivan_83 (ok), 06-Окт-26, 00:31 | +/– | |
Те меня типа должно волновать ваше мнение о моей персоне? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #64 | ||
| 71. Сообщение от Ivan_83 (ok), 06-Окт-26, 00:32 | +/– | |
Так там вас Тео "от...убедит" короче. А тут вы боксируете с тенью. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #66 Ответы: #74 | ||
| 72. Сообщение от Ivan_83 (ok), 06-Окт-26, 00:33 | +/– | |
какой то нейрослоп. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #65 Ответы: #73, #75 | ||
| 73. Сообщение от Аноним (36), 06-Окт-26, 02:31 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #72 | ||
| 74. Сообщение от Аноним (36), 06-Окт-26, 02:33 | +/– | |
знать не знаю его, знаю только Тео Эрнандеса, французский футболист :)) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #71 | ||
| 75. Сообщение от онанас (?), 06-Окт-26, 02:38 | +/– | |
все мы, так погрязли в ии, что стали забывать - имитаторы интеллекта и мясными бывают ) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #72 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |