The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в VFS ядра Linux, позволяющая повысить свои привилегии, opennews (??), 21-Янв-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +2 +/
Сообщение от Аноним (1), 21-Янв-22, 11:06 
Дней с прошлой обнаруженной уязвимости в user namespaces: 0.

Отключать их не очень хорошая идея, даже если вы не пользуетесь контейнерами. Например, они используются в песочницах и для изоляции процессов браузера, и прекрасно с этим справляются.

Ответить | Правка | Наверх | Cообщить модератору

3. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  –2 +/
Сообщение от Аноним (1), 21-Янв-22, 11:08 
Альтернативой будет являться суидный бинарник запускающий программу от рута и это куда хуже.
Ответить | Правка | Наверх | Cообщить модератору

10. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +6 +/
Сообщение от . (?), 21-Янв-22, 11:41 
Да, ведь макаки не умеют сбросить привиллегии правильно. Это ж книжку надо читать, 84го года издания,а где они ее найдут, гугль ведь не проиндексировал.

Поэтому вместо юникс технологий будем использовать "API Filesystem Context" и прочую бредятину, а потом предоставлять туда доступ от рута но как бы не совсем от рута, чтобы потом в очередной раз изумляться дырам на ровном месте.

Ответить | Правка | Наверх | Cообщить модератору

11. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  –2 +/
Сообщение от Аноним (1), 21-Янв-22, 11:45 
Для начала ядро просто изолирует процесс и дело не в сбросить права. Ядро следит за наличием/отсутствием доступа на определённые операции у процесса и не сам процесс пытается изолировать себя.
Ответить | Правка | Наверх | Cообщить модератору

12. Скрыто модератором  +5 +/
Сообщение от . (?), 21-Янв-22, 11:49 
Ответить | Правка | Наверх | Cообщить модератору

14. Скрыто модератором  –1 +/
Сообщение от Аноним (1), 21-Янв-22, 11:52 
Ответить | Правка | Наверх | Cообщить модератору

31. Скрыто модератором  +5 +/
Сообщение от . (?), 21-Янв-22, 12:25 
Ответить | Правка | Наверх | Cообщить модератору

35. Скрыто модератором  +3 +/
Сообщение от Аноним (1), 21-Янв-22, 12:34 
Ответить | Правка | Наверх | Cообщить модератору

38. Скрыто модератором  +1 +/
Сообщение от . (?), 21-Янв-22, 12:46 
Ответить | Правка | Наверх | Cообщить модератору

45. Скрыто модератором  +/
Сообщение от Аноним (1), 21-Янв-22, 12:53 
Ответить | Правка | Наверх | Cообщить модератору

66. Скрыто модератором  +2 +/
Сообщение от . (?), 21-Янв-22, 13:57 
Ответить | Правка | Наверх | Cообщить модератору

75. Скрыто модератором  +/
Сообщение от Аноним (1), 21-Янв-22, 14:23 
Ответить | Правка | Наверх | Cообщить модератору

82. Скрыто модератором  +/
Сообщение от Аноним (1), 21-Янв-22, 14:43 
Ответить | Правка | Наверх | Cообщить модератору

54. Скрыто модератором  +1 +/
Сообщение от YetAnotherOnanym (ok), 21-Янв-22, 13:13 
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

60. Скрыто модератором  –1 +/
Сообщение от Аноним (1), 21-Янв-22, 13:20 
Ответить | Правка | Наверх | Cообщить модератору

107. Скрыто модератором  +/
Сообщение от d (??), 21-Янв-22, 16:56 
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору
Часть нити удалена модератором

70. Скрыто модератором  +1 +/
Сообщение от . (?), 21-Янв-22, 14:08 
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору

86. Скрыто модератором  –1 +/
Сообщение от сипипи (?), 21-Янв-22, 15:04 
Ответить | Правка | Наверх | Cообщить модератору

52. Скрыто модератором  –4 +/
Сообщение от Аноним (52), 21-Янв-22, 13:00 
Ответить | Правка | К родителю #107 | Наверх | Cообщить модератору

91. Скрыто модератором  +4 +/
Сообщение от сипипи (?), 21-Янв-22, 15:36 
Ответить | Правка | Наверх | Cообщить модератору

115. Скрыто модератором  +/
Сообщение от Likern (?), 21-Янв-22, 18:02 
Ответить | Правка | Наверх | Cообщить модератору

132. Скрыто модератором  +/
Сообщение от Michael Shigorinemail (ok), 21-Янв-22, 20:38 
Ответить | Правка | Наверх | Cообщить модератору

133. Скрыто модератором  +/
Сообщение от Аноним (52), 21-Янв-22, 20:45 
Ответить | Правка | Наверх | Cообщить модератору

139. Скрыто модератором  +/
Сообщение от Аноним (52), 21-Янв-22, 21:04 
Ответить | Правка | Наверх | Cообщить модератору

141. Скрыто модератором  +/
Сообщение от Аноним (-), 21-Янв-22, 21:24 
Ответить | Правка | К родителю #139 | Наверх | Cообщить модератору

142. Скрыто модератором  +1 +/
Сообщение от Likern (?), 21-Янв-22, 21:57 
Ответить | Правка | К родителю #141 | Наверх | Cообщить модератору

143. Скрыто модератором  +/
Сообщение от Аноним (-), 21-Янв-22, 22:25 
Ответить | Правка | К родителю #142 | Наверх | Cообщить модератору

101. Скрыто модератором  +3 +/
Сообщение от Аноним (-), 21-Янв-22, 16:33 
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

71. Скрыто модератором  +2 +/
Сообщение от . (?), 21-Янв-22, 14:09 
Ответить | Правка | К родителю #107 | Наверх | Cообщить модератору

87. Скрыто модератором  +1 +/
Сообщение от john_erohin (?), 21-Янв-22, 15:26 
Ответить | Правка | Наверх | Cообщить модератору

130. Скрыто модератором  –1 +/
Сообщение от Michael Shigorinemail (ok), 21-Янв-22, 20:30 
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

111. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +/
Сообщение от псевдонимус (?), 21-Янв-22, 17:26 
>не сам процесс пытается изолировать себя.

В этом-то и проблема.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

153. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +/
Сообщение от Аноним (1), 22-Янв-22, 08:59 
Процессу нельзя доверять, завтра в нём появится исполнение произвольного кода и привет. В случае изоляции вызовы просто не имеют доступа наружу и повысить привилегии никаких вариантов. Неймпспейсы намного интереснее, чем суид.
Ответить | Правка | Наверх | Cообщить модератору

110. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +/
Сообщение от псевдонимус (?), 21-Янв-22, 17:23 
Все правильно написал.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

109. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +/
Сообщение от псевдонимус (?), 21-Янв-22, 17:22 
Это совершенно нормально.

И всем лучше иллюзорной защыты.

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

152. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +/
Сообщение от Аноним (1), 22-Янв-22, 08:36 
Это реальная защита, ядро просто не позволит выполнить запрещённые операции при исполнении произвольного кода и не позволит получить права после изоляции.
Ответить | Правка | Наверх | Cообщить модератору

5. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +1 +/
Сообщение от Аноним (5), 21-Янв-22, 11:14 
Пора разделять user namespaces на привилегированные и нет, для песочниц будет идеальным если не давать больше прав, чем уже есть.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

13. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +5 +/
Сообщение от . (?), 21-Янв-22, 11:51 
> Пора разделять user namespaces на привилегированные и нет

да, а то багов что-то маловато пока.

Надо сделать все еще сложнее.

Ответить | Правка | Наверх | Cообщить модератору

59. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +/
Сообщение от YetAnotherOnanym (ok), 21-Янв-22, 13:18 
> не давать больше прав, чем уже есть

А они сами возьмут.

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

17. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +2 +/
Сообщение от Аноним (17), 21-Янв-22, 12:01 
а нормальный код писать не?
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

33. "Уязвимость в VFS ядра Linux, позволяющая повысить свои приви..."  +5 +/
Сообщение от . (?), 21-Янв-22, 12:28 
> а нормальный код писать не?

Ну не, чувак, это ты чего-то лишку хватил. Некогда его писать, и некому (те кто могут - в рабы к гуглю не пойдут). Давай лучше CoC напишем.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру