<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обход ограничений SELinux, связанных с загрузкой модулей ядра</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html</link>
    <description>Выявлена возможность обхода запрета загрузки модулей ядра, реализуемого через SELinux. Блокировка модулей в SELinux основывалась на ограничении доступа к системному вызову finit_module, позволяющему загрузить модуль из файла и применяемому  в таких утилитах, как insmod. При этом правила SELinux не рассматривали системный вызов init_module, который также может применяться для загрузки модулей ядра напрямую из буфера в памяти...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59248&lt;br&gt;</description>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#193</link>
    <pubDate>Tue, 19 Mar 2024 20:50:17 GMT</pubDate>
    <description>Лучше Smack, как на Tizen.&lt;br&gt;</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#192</link>
    <pubDate>Tue, 19 Mar 2024 20:44:02 GMT</pubDate>
    <description>Хотя SELinux в Роса Линукс всё равно не работает. &lt;br&gt;</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Tester)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#191</link>
    <pubDate>Thu, 15 Jun 2023 10:35:16 GMT</pubDate>
    <description>ты нам пытаешься объяснить что чукча умнее геолога?&lt;br&gt;</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#190</link>
    <pubDate>Sat, 10 Jun 2023 15:24:44 GMT</pubDate>
    <description>&amp;gt; Ага, ограничивать root - ловить муху в поле. Удачки!&lt;br&gt;&lt;br&gt;Вообще lockdown что-то такое попытается. И на каждую муху найдется свой дрон^W ласточка, или что там.&lt;br&gt;</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Пряник)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#189</link>
    <pubDate>Fri, 09 Jun 2023 13:15:27 GMT</pubDate>
    <description>Всё нужно. Просто не всегда.&lt;br&gt;</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Пряник)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#188</link>
    <pubDate>Fri, 09 Jun 2023 13:14:36 GMT</pubDate>
    <description>Ага, ограничивать root - ловить муху в поле. Удачки!&lt;br&gt;</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#187</link>
    <pubDate>Fri, 09 Jun 2023 12:40:25 GMT</pubDate>
    <description>Ко мне тоже что-то недавно залетало, только пароли оно совсем не крякало. Трахнуло сервис, эксплойтом, я даже знаю какой. Вскоре оно не мелочась попыталось эскалироваться от души. И вот тут что-то пошло не так. Ядро упало в панику. Фигня случается, у меня ж не стоковые кернелы. Да еще...&lt;br&gt;&lt;br&gt;...еще даже если бы оно в него смогло - ох, круто, только это была ARMовская виртуалка на x86 хосте. И я не в курсе архидемонов способных пересекать скрещенные силовые поля таким манером. Да и данных в сугубо тестовом сетапе - брать нечего. Смысл этого действа остался некоторой загадкой, возможно, законы Мерфи прикалываются и над атакуюшими тоже. Надо ж попытаться разъ...ть самую зубодробильную из всех конфиг да еще и без полезных данных, лол.&lt;br&gt;</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#186</link>
    <pubDate>Fri, 09 Jun 2023 10:05:31 GMT</pubDate>
    <description>&amp;gt; Сам опять что-то придумал, сам оспорил. Как тетерев на току, ей-ей.&lt;br&gt;&lt;br&gt;А таки, пох деятельно иллюстрировал фу каким именно быть и почему. Да и бсдюки забавные ребята. Когда было реально актуально (в эпоху тормозных виртуализаторов) - в лине полноценная виртуализация сетевого стека (с своим независимым роутингом, фаером и проч) на годы раньше появилась. А потом виртуалки, видите ли, virtio научились, кому секурити важнее - смогли ими пользоваться с минимумом потерь, потому что это шустро (правда как обычно, не у вас).&lt;br&gt;&lt;br&gt;С точки зрения сабжа, давать доступ в системный кернел совсем untrusted - так себе идея. Вы настолько уверены в своем ядре что fuzz-тесты прямо на вас - не парят? В этом аспекте виртуализаторы лучше: untrusted не может fuzz&apos;ить сисколы. Мне это больше нравится, если секурити в приоритете.&lt;br&gt;&lt;br&gt;&amp;gt; ZFS: snapshot -&amp;gt; clone делает именно то самое, &quot;совсем халявная и быстрая&lt;br&gt;&amp;gt; операция&quot; как раз из-за CoW семантики, о Великий Гуру По Всему294&lt;br&gt;&lt;br&gt;reflink имеет жирный плюс: это все менеджить вообше не на</description>
</item>

<item>
    <title>Обход ограничений SELinux, связанных с загрузкой модулей ядр... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/130682.html#185</link>
    <pubDate>Fri, 09 Jun 2023 07:56:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Как же ты любишь пафосную и пустопорожнюю болтовню и спрыги с темы &lt;br&gt;&amp;gt; Рассказы фанов бсд про ОС мне напоминают посты с али про китайские &lt;br&gt;&amp;gt; ватты: всегда обещания оказываются лучше &#091;...&#093; Пох и остальные &lt;br&gt;&amp;gt; фаны виндочки отлично иллюстрируют почему мне это кажется бенефитом относительно них. &lt;br&gt;&amp;gt; Вертикальное масштабирование и универсальность это хорошо, ниипет.&lt;br&gt;&lt;br&gt;Сам опять что-то придумал, сам оспорил. Как тетерев на току, ей-ей. &lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Дык у вас файлух умеющих этот трюк чисто технически нету. Это требует &lt;br&gt;&amp;gt; CoW семантику + хинт оной что мы хотим &quot;копию&quot; которая изначально &lt;br&gt;&amp;gt; 100&#037; дедуп относительно вон того. Но вы конечно можете блеснуть эрудицией &lt;br&gt;&amp;gt; и рассказать как вы это делаете. Не, онлайн дедуп это вообще совсем не то уже по жрачу CPU и RAM. Вон то вообще совсем халявная и быстрая операция. Оно не создает проблему вместо того чтобы потом героически ее решать.&lt;br&gt;&lt;br&gt;Умный и уверенный вид ...&lt;br&gt;ZFS: snapshot -&amp;gt; clone делает именно то самое, &quot;совсем халявная и быстрая операция&quot; как раз из-за CoW семант</description>
</item>

</channel>
</rss>
