The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Проект по портированию механизма изоляции pledge для Linux"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Подсказка: Для контроля за появлением новых сообщений - перед выходом жмите "Пометить прочитанным".
. "Проект по портированию механизма изоляции pledge для Linux" +/
Сообщение от n00by (ok), 18-Июл-22, 08:44 
>> проник в систему
> 1) предлагаю вам уточнить - что значит "проник в систему" ?
> иначе разговор ни о чем. а точнее - каждый о своем.

Предлагаю оставлять при цитировании контекст: "Это может иметь смысл для компонентов системы".

Сначала определяем потенциально уязвимые компоненты. Например, клиент DNS получает данные из внешнего мира по сети, значит, при переполнении буфера/стека (они есть - пока не доказана корректность) может исполнить произвольный код. Нужна ли для работы DNS возможность загрузить драйвер или смонтировать файловую систему? Не нужна, значит имеет смысл запретить. В таком случае при эксплуатации уязвимости злоумышленнику будет затруднительно установить в систему руткит режима ядра. Теперь рассмотрим ssh сервер - вот тут уже не так всё однозначно и ограничения могут помешать легитимному пользователю.

> 2) и можно ли с этой позиции повысить свои привилегии ?

В моём понимании привилегии - это аппаратная фишка, кольца защиты, а не права пользователей. При эксплуатации уязвимости код может выполняться в ядре. И даже в этом случае возможно ограничить его в правах, но в общем случае потребуется механизм уровнем ниже, чем pledge.

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Проект по портированию механизма изоляции pledge для Linux, opennews, 15-Июл-22, 14:33  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру