URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 121133
[ Назад ]

Исходное сообщение
"В Ubuntu 20.10 будет ограничен доступ к dmesg"

Отправлено opennews , 03-Июл-20 09:47 
Разработчики Ubuntu согласовали ограничение доступа к утилите /usr/bin/dmesg только для пользователей, входящих в группу "adm". В настоящее время непривилегированные пользователи Ubuntu не имеют доступа к  /var/log/kern.log, /var/log/syslog и системным событиям в journalctl, но могут посмотреть лог событий ядра через dmesg...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=53280


Содержание

Сообщения в этом обсуждении
"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Stanislavvv , 03-Июл-20 09:50 
Надо сразу kernel.dmesg_restrict = 1
Ибо нефиг.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено CHERTS , 03-Июл-20 09:52 
Да вообще запретить доступ в /var/log ибо нефиг логи смотреть.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено iv m. , 03-Июл-20 10:03 
А лучше сразу их туда и не писать, а то задосят.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено A , 03-Июл-20 11:21 
Комп сразу выключить из розетки. Ага. )

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено iPony129412 , 03-Июл-20 10:45 
Вон деды и в /dev/dsp пердели
А сейчас не получится. Права нужны всякие.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 17:42 
Ничего не знаю, у меня и сейчас получается. Разве что по умолчанию /dev/dsp отсутствует, надо загружать модуль ядра snd-pcm-oss. Я это даже на практике использую, т.к. через /dev/dsp пердёж получается более резкий (с меньшим лагом), нежели через libasound, даже при настройке последнего на использование прямого вывода в hw.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 07-Июл-20 00:14 
Удачи в дудении, что с правами, что без:

$ ls /dev/dsp
ls: cannot access '/dev/dsp': No such file or directory


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 11:12 
Неправильно мыслишь. Доступ к логам и дмесгу должен быть по ежемесячной подписке хотя бы за 5$.
Вот тогда это будет серьезно (и хорошая модель монетизации для дистрибутива!).

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено zshfan , 03-Июл-20 11:55 
Ты совсем что ли? Ты зачем им бизнес-модель подсказываешь? Вот окажется тут один из них и всё виндекапец 20.10 станет непопулярным у домохозяек и тогда они попрут на родные генты, арчи и слаки.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено siu77 , 03-Июл-20 13:45 
Ну, так, а зачем dmesg домохозяйкам? Наоборот, станет популярным.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 11:48 
> запретить доступ в /var/log

Там и так давно уже ничего нет.


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 14:58 
> Надо сразу kernel.dmesg_restrict = 1

Надо сразу все опции безопамности включить, а не по одной обсуждать.

Тянут время.


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 07-Июл-20 00:13 
> Надо сразу kernel.dmesg_restrict = 1

Еще можно так:
CONFIG_SECURITY_LOCKDOWN_LSM=y
CONFIG_LSM="lockdown, ...


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 10:16 
Идиотия жёсткая, ибо пользователи в итоге начнут на каждый чих писать sudo.

// b.


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено iPony129412 , 03-Июл-20 10:47 
И что с того?
Кто не понимая, что попало делает, тот и с этим и без этого что попало будет делать.
А такие на линуксах не выживают.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 12:17 
Каждый день по нескольку раз смотришь в dmesg?

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Diozan , 03-Июл-20 13:09 
Ну, при отладках, бывает и по несколько раз в минуту.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Няняняним , 03-Июл-20 15:32 
И в чем проблема засунуть нужного юзера в нужную группу?

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Вейланд , 03-Июл-20 13:46 
Если ты можешь написать sudo, то ты уже в этой группе и тебе не надо писать sudo.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 18:51 
Нет, в убунте в sudoers разрешена группа admin (которой из коробки в системе нет).
В новости речь идёт о группе adm (которой традиционно принадлежат системные логи в дебиане).

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено srgazh , 04-Июл-20 22:39 
Да убунто хомяки не занли)

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 16:02 
Прекратить вендузятские выкрики!

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Bdfybec , 03-Июл-20 19:43 
> начнут на каждый чих писать sudo

Потом, с помпой, отменят sudo за ненадобностью


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Да я вернулся , 03-Июл-20 10:18 
Linux должен жить, хотя бы как испытательный полигон для качественных патчей для Windows и MacOS.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 10:23 
Догнали наконец FreeBSD, где давно можно доступ отключить прям из инсталлера.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено OpenEcho , 03-Июл-20 10:48 
Догонят когда перекроют всем кому не попадя шарится по /proc

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Мимикус Пипикус Онанимус , 03-Июл-20 11:26 
Уже сто лет как есть возможность показывать только те процессы, которыми владеет текущий юзер ( если он не рут).
mount -o remount,hidepid=2 none /proc
И все, среднестатистический Васян видит только то, что сам наспавнил в системе. Все остальное можно через AppArmor/SELinux зарезать, и вроде как в старых GRSecurity вроде была такая фича.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено OpenEcho , 03-Июл-20 12:17 
> Уже сто лет как есть возможность показывать только те процессы, которыми владеет
> текущий юзер

Мы же про настройки из каробки, нет?

А если закручивать гайки, то имхо админам(не рутам) наверное все таки полезно смотреть /proc  

echo '
proc /proc proc rw,nosuid,nodev,noexec,relatime,hidepid=2,gid=adm  0  0
' >> /etc/fstab



"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 15:48 
Все это тлен, пока буфер обмена X-ов шарится беззастенчиво

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 18:16 
А где-то еще остались иксы?

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Bdfybec , 03-Июл-20 19:46 
Почти нет кроме пары ретроградов, но у них 286-й комп и монитор 640x480.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено anonymous yet another , 04-Июл-20 07:11 
Врёшь, собака! У нас CGA, 320x240.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Oldfag , 06-Июл-20 17:07 
В CGA 320x200. Иди учи уроки

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 07-Июл-20 09:50 
где nvidia, там остались

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 11:27 
Вместо того, чтобы сделать привилегии для ядерных событий (каждое событие имеет свой дескриптор, каждый пользователь тоже, программы под пользователем видят только события, которые пользователю разрешено видеть), они ограничили доступ к ним совсем.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 12:46 
У меня обычный пользователь логи читать не может вообще, кроме wtmp

А на dmesg матюк:
dmesg: read kernel buffer failed: Operation not permitted

Все что ты пишешь это MAC, очень дорогая штука. В рядовых Linux дистрах сначала надо заняться DAC.


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 15:44 
в debian уже так сделали...

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Bdfybec , 03-Июл-20 19:48 
> в debian уже так сделали...

Под дверь нагадили?


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 07-Июл-20 09:51 
а я уже сделал alias dmesg='sudo dmesg' в .bashrc

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 16:02 
А что с journalctl -k?

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Иваня , 03-Июл-20 17:48 
Подскажите пожалуйста, где найти и скачать исходные коды утилиты /bin/dmesg 🤔

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 18:43 
https://github.com/karelzak/util-linux/blob/master/sys-utils...

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено Аноним , 03-Июл-20 19:56 
С ума сойти... кто-то начал всерьёз задумываться о безопасности десктопных юзкейсов на Linux. А я думал там одни иллюзии на тему неуловимого Джо...

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено kai3341 , 04-Июл-20 00:49 
>  С ума сойти... кто-то начал всерьёз задумываться о безопасности десктопных юзкейсов на Linux. А я думал там одни иллюзии на тему неуловимого Джо...

Всё чаще Ubuntu используется на сервере. Там оно вполне оправдано


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено iPony129412 , 04-Июл-20 05:04 
> безопасности десктопных юзкейсов на Linux

А в чём тут десктопность?


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено iPony129412 , 04-Июл-20 05:24 
А десктоп....
Там десятилетний баг с отображением рабочего стола после спячки, а потом уже скрин-локера исправили?
ЗЫ: а если бы такой Windows или macOS вытворяли — их бы запинали же.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено AntonAlekseevich , 04-Июл-20 07:59 
> Например, в dmesg в случае сбоев отображается дамп стека и имеется возможность определения адресов структур в ядре, которые могут способствовать обходу механизма KASLR. Атакующий может использовать dmesg в качестве обратной связи, постепенно приводя эксплоит к должному виду, наблюдая за oops-сообщениями в логе после неудачных попыток атаки.

Как говорится "Давайте ослепнем и все будет хорошо". А тем временем KASLR будут ломать все кому не лень и будут новые эксплоиты.


"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено zg_nico , 04-Июл-20 18:32 
Мдя... Придется-таки осваивать другой дистрибутив, похоже... Не, я всё понимаю, но вот dmesg через sudo - вот этого я ну никак не понимаю :(
У них там обострение какое-то, в Canonical. Сначала новость про насильно устанавливаемый snap с chromium, теперь dmesg для пользователя запретить... Так чего доброго все подряд начнут гвоздями приколачивать. Эх... Хороший был дистрибутив на момент знакомства. Жаль расставаться.

"Дя"
Отправлено srgazh , 04-Июл-20 22:42 
Да пара уже) Собери свой. И вообще хороший совет оставь Linux для серверов. Установи Windows 10 и радуйся жизни.

"В Ubuntu 20.10 будет ограничен доступ к dmesg"
Отправлено iPony129412 , 07-Июл-20 05:30 
Нашёл проблему...
Насколько помню в инсталяторе создаётся сразу пользователь как около админмтратор, тоесть включенный в группу adm