Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat" | +/– | |
| Сообщение от opennews (?), 05-Окт-26, 09:42 | ||
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по времени | RSS] |
| 1. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –5 +/– | |
| Сообщение от Аноним1234 (?), 05-Окт-26, 09:42 | ||
В openbsd нет chroot() ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 2. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +4 +/– | |
Сообщение от Вадим Жуков (?), 05-Окт-26, 09:50 | ||
chroot меняет видимую структуру каталогов и доступен только для root. Так как если его разрешить использовать обычным пользователям, это само по себе станет вектором для атак: представьте себе, что атакующий воссоздаёт /etc, /usr, /var и т.д. в своей папке, а потом делает chroot и провоцирует срабатывание чужого кода, который честно считывает параметры работы и доступа из, казалось бы, доверенных каталогов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 3. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –1 +/– | |
| Сообщение от Аноним (3), 05-Окт-26, 09:54 | ||
Почему изначально к системным частям фс и переменным имеют доступ все и каждый? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 4. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +6 +/– | |
| Сообщение от kravich (ok), 05-Окт-26, 10:00 | ||
* история про хакера и солонки * | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –1 +/– | |
| Сообщение от Аноним (5), 05-Окт-26, 10:15 | ||
Потому что всем было просто класть на безопасность) | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 10. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +1 +/– | |
| Сообщение от Жироватт (ok), 05-Окт-26, 10:30 | ||
Как и во всех системах - да. Какой путь может отобразить система - на такой и имеют. | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 11. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Аноним (11), 05-Окт-26, 10:42 | ||
Ты такие вопросы тоже задаёшь, когда кодишь под огороженный контейнер или его дебажишь? | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 6. Скрыто модератором | –1 +/– | |
| Сообщение от Аноним (6), 05-Окт-26, 10:15 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. Скрыто модератором | –1 +/– | |
| Сообщение от ТабакошкаМойЛюбимыйМультик (?), 05-Окт-26, 10:22 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 8. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | –1 +/– | |
| Сообщение от Аноним (8), 05-Окт-26, 10:23 | ||
В openbsd нет механизмой apparmor/selinux чтобы можно было сделать ограничения доступа к ФС для процессов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. "Тео де Раадт предложил изменения для ограничения доступа к Ф..." | +/– | |
| Сообщение от Жироватт (ok), 05-Окт-26, 10:25 | ||
Теперь осталось уговорить всех и каждого писателя софта использовать openat(), вместо привычной и давно указанной во всех пособиях, хендбуках и манах open(). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |