The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений, opennews (?), 24-Фев-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


29. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +/
Сообщение от пох. (?), 24-Фев-21, 14:10 
Ну типичный ж race, может повезти. Осталось только уговорить подобное позапускать энцать раз подряд.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

31. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  –3 +/
Сообщение от Аноним (36), 24-Фев-21, 14:13 
Проделайте это хоть раз, везучий вы наш :)
Ответить | Правка | Наверх | Cообщить модератору

74. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +/
Сообщение от Карабьян (?), 24-Фев-21, 18:05 
Тут уже законы Мерфи сработают: в лотерею фиг выиграешь, а вот против теья редкая гадость непременно случится
Ответить | Правка | Наверх | Cообщить модератору

47. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +/
Сообщение от Sw00p aka Jerom (?), 24-Фев-21, 15:01 
>Ну типичный ж race,

сначала ведь нужно владеть рутом внутри джейла не?

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

53. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +9 +/
Сообщение от пох. (?), 24-Фев-21, 15:24 
Ты хорошо понимаешь, что такое jail? Это ни разу не дыркер для донесения крошек с разарботчиковой клавиатуры до прода в неизменной позиции. Это именно про изоляцию. И в ней нашли очередную проблему (ну и будут, это люди писали а не с неба дадено)

Мы для того в нем что-то запускаем (в том числе и как правило так и да - рутовое), чтобы ограничить ущерб в случае чего. Вот если это что-то поломали (очередной bind с сишной дырой) - чтоб там и остались. Поэтому возможность вылезти из chroot - безусловно нехорошо, даже вот такая, не факт что exploitable да еще чтоб не шибко заметным образом.
При том что вся остальная изоляция, естественно, сохранится - в конце-концов, у меня на каждой системе есть по одному jail где / совпадает с системным изначально, by design.

Ответить | Правка | Наверх | Cообщить модератору

90. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  –2 +/
Сообщение от Sw00p aka Jerom (?), 24-Фев-21, 20:11 
> Ты хорошо понимаешь, что такое jail?

рассмешили, 15 лет как юзаю, любой сторонний софт в собственном джейле, под собственным юзером, исключение те которые требуют рута, и рута еще необходимо получить в случае с первой уязвимостью.

> Это именно про изоляцию.

А вот тут уточните тогда, какую именно изоляцию раз уж с докером сравниваете?

> Мы для того в нем что-то запускаем (в том числе и как
> правило так и да - рутовое), чтобы ограничить ущерб в случае
> чего.

Ущерб чему? Че-то все так расплывчиво поясняете.

> При том что вся остальная изоляция, естественно, сохранится - в конце-концов, у
> меня на каждой системе есть по одному jail где / совпадает
> с системным изначально, by design.

бсдешные джейлы это псевдо-изоляция раз уж такие проблемы

Ответить | Правка | Наверх | Cообщить модератору

92. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +/
Сообщение от Аноним (-), 24-Фев-21, 21:11 
> бсдешные джейлы это псевдо-изоляция раз уж такие проблемы

То ли дело полноценная виртуализация, угу ...

https://www.opennet.ru/opennews/art.shtml?num=53085
> Опасные уязвимости в QEMU, Node.js, Grafana и Android
> 04.06.2020 08:43
> Несколько недавно выявленных уязвимостей:
> Уязвимость (CVE-2020-13765) в QEMU, которая потенциально может привести к выполнению кода с правами процесса QEMU

https://www.opennet.ru/opennews/art.shtml?num=51520
> Уязвимость в vhost-net, позволяющая обойти изоляцию в системах на базе QEMU-KVM
> 19.09.2019 08:14

https://www.opennet.ru/opennews/art.shtml?num=51764
> 10 уязвимостей в гипервизоре Xen
> 28.10.2019 08:51

https://www.opennet.ru/opennews/art.shtml?num=47200
> Очередная порция критических уязвимостей в Xen
> 14.09.2017 11:30
> Спустя месяц с момента публикации сведений о прошлой порции критических проблем доступна информация о новых 4 уязвимостях

https://www.opennet.ru/opennews/art.shtml?num=44409
> QEMU/KVM и Xen подвержены уязвимости в коде эмуляции VGA

Ответить | Правка | Наверх | Cообщить модератору

97. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  –1 +/
Сообщение от Sw00p aka Jerom (?), 24-Фев-21, 22:41 
Изоляция и виртуализация - разные понятия.
Ответить | Правка | Наверх | Cообщить модератору

105. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +1 +/
Сообщение от пох. (?), 25-Фев-21, 09:54 
> рассмешили, 15 лет как юзаю, любой сторонний софт в собственном джейле

то есть занимаешься совершенно бессмысленной херней. Ок, вопрос снимается.

Ответить | Правка | К родителю #90 | Наверх | Cообщить модератору

111. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  –2 +/
Сообщение от Sw00p aka Jerom (?), 25-Фев-21, 11:54 
Выходит так, теперь ясно почему сами разработчики болт забили на сей механизм изоляции. пркдлагаете что-то другое?
Ответить | Правка | Наверх | Cообщить модератору

113. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +/
Сообщение от пох. (?), 25-Фев-21, 13:05 
Не забили, просто, вероятно, парочка из них еще знают, зачем этот механизм нужен и как его целесообразно применять, а ты - похоже, что нет.

Программу, запускаемую от обычного юзера, нет смысла запускать в jail. Операционная система unix 1970го года издания и без того обеспечивает вполне достаточную изоляцию пользователей друг от друга. С дополнениями в виде ограничений видимости и прочим bsd hardening - даже более чем достаточную (часто уже в ущерб удобству).

Единственное исключение это как раз пользователь с uid=0, для него дополнительная изоляция иногда бывает полезна, поскольку изначальная концепция такой не предусматривала. jail ее и обеспечивает, в достаточной степени и с минимумом накладных расходов.

Ответить | Правка | Наверх | Cообщить модератору

117. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  –1 +/
Сообщение от Sw00p aka Jerom (?), 25-Фев-21, 16:08 
> Не забили, просто, вероятно, парочка из них еще знают, зачем этот механизм
> нужен и как его целесообразно применять, а ты - похоже, что
> нет.

ага изолировать рута от рута

> Программу, запускаемую от обычного юзера, нет смысла запускать в jail.

для вас нет


> обеспечивает вполне достаточную изоляцию

это не изоляция, а разграничения

> в достаточной степени и с минимумом накладных расходов.

на столько, что рут в джейле вдруг становится рутом в хост системе?



Ответить | Правка | Наверх | Cообщить модератору

127. "Уязвимости во FreeBSD, позволяющие обойти ограничения jail-окружений"  +/
Сообщение от пох. (?), 25-Фев-21, 21:48 
Бть... они ж реально _непроходимо_ т-пые...

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру