The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Релиз systemd 232, opennews (ok), 05-Ноя-16, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


11. "Релиз systemd 232"  +/
Сообщение от Аноним (-), 05-Ноя-16, 13:29 
Это наверно про сам процесс загрузки.
Ответить | Правка | Наверх | Cообщить модератору

14. "Релиз systemd 232"  +/
Сообщение от chinarulezzz (ok), 05-Ноя-16, 13:36 
> Это наверно про сам процесс загрузки.

Если кому интересно, почему ReadOnlyPaths=/proc/sys /sys is not entirely equivalent to ProtectKernelTunables=1, потому что major difference is really more on the psychological level, вэлкам: https://github.com/systemd/systemd/pull/4018


:-D

Ответить | Правка | Наверх | Cообщить модератору

44. "Релиз systemd 232"  +/
Сообщение от Аноним (-), 05-Ноя-16, 18:30 

Note ReadOnlyPaths=/proc/sys /sys is not entirely equivalent to ProtectKernelTunables=1, as the latter also installs a syscall filter.

Ты первую часть этой фразы забыл процитировать. Да, это всего лишь шорткат и можно сделать то же самое прописав seccomp фильтр и ReadOnlyPaths. Но это будет разлапистее и менее очевидно. Какой-то список путей и сисколов - гораздо менее самодкументирующиеся штуки.
Ответить | Правка | Наверх | Cообщить модератору

86. "Релиз systemd 232"  +2 +/
Сообщение от freehckemail (ok), 06-Ноя-16, 12:07 
Это он ещё не процитировал, что всю эту мутотень можно легко обойти, немного похакав unit-файл:
https://github.com/systemd/systemd/pull/4018#issuecomment-24...

А Лёня обещает, что в следующей версии он введёт ещё одну опцию, которая этот обход прикроет. Ну-ну.

Ответить | Правка | Наверх | Cообщить модератору

117. "Релиз systemd 232"  –2 +/
Сообщение от Аноним (-), 07-Ноя-16, 01:39 
> А Лёня обещает, что в следующей версии он введёт ещё одну опцию,
> которая этот обход прикроет. Ну-ну.

Идея защищаться от полноправного рута вообще довольно на любителя. Поэтому Поттеринг такой-сякой но во первых он честно написал что это достаточно утомительно и все заткнуть довольно сложно, а во вторых, древние юниксадмины которые про всякие capabilities и ограничения сисколов не слышали - при таком вообще делают голову в песок. Что выглядит тухловато даже на фоне этого ;).

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру