![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в firejail, позволяющая получить root-доступ в системе" | +/– | ![]() |
Сообщение от opennews (??), 12-Июн-22, 10:17 | ||
В утилите для изолированного выполнения приложений Firejail выявлена уязвимость (CVE-2022-31214), позволяющая локальному пользователю получить права root в основной системе. В открытом доступе имеется рабочий эксплоит, проверенный в актуальных выпусках openSUSE, Debian, Arch, Gentoo и Fedora с установленной утилитой firejail. Проблема устранена в выпуске firejail 0.9.70. В качестве обходного пути защиты можно выставить в настройках (/etc/firejail/firejail.config) параметры "join no" и "force-nonewprivs yes"... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 12-Июн-22, 10:17 | +/– | ![]() |
Никогда такого не было, и вот опять. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #18, #39 |
3. Сообщение от Анонимно (ok), 12-Июн-22, 10:37 | +5 +/– | ![]() |
Изолированный запуск app безопасно говорили они | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #15, #24 |
5. Сообщение от Роман (??), 12-Июн-22, 11:29 | +3 +/– | ![]() |
Нормально всё - детские болезни вылазят просто. Линукс лезет к конечному пользователю (desktop, laptop ), набивают шишки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #7, #8, #10, #60 |
7. Сообщение от Аноним (15), 12-Июн-22, 11:47 | +3 +/– | ![]() |
> Фряха не лезет и не страдает от такого | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #11, #14 |
8. Сообщение от Аноним (8), 12-Июн-22, 11:48 | –3 +/– | ![]() |
Кто-то на фряхе умеет патчить код? Это миф, в пусси.ехе не надо патчить код. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #31 |
9. Сообщение от Аноним (9), 12-Июн-22, 12:08 | +/– | ![]() |
Посоветуйте, на что посмотреть кроме firejail? и где какие плюсы минусы? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12, #16 |
10. Сообщение от Аноним (11), 12-Июн-22, 12:24 | –4 +/– | ![]() |
В FreeBSD есть jail, не такой дырявый как firejail. И да, BSD для десктопа лучше, чем Linux, так как там нет таких проблем, как баг 12309. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #13, #20, #25, #30 |
11. Сообщение от Аноним (11), 12-Июн-22, 12:26 | +/– | ![]() |
> но искать их некому | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #27, #46 |
12. Сообщение от Shevchuk (ok), 12-Июн-22, 12:26 | +/– | ![]() |
https://wiki.archlinux.org/title/Bubblewrap | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
13. Сообщение от Аноним (8), 12-Июн-22, 12:30 | +/– | ![]() |
>баг 12309 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #54 |
14. Сообщение от Роман (??), 12-Июн-22, 12:40 | +1 +/– | ![]() |
Неуловимым Джо конечно остаётся, и даже прогрессирует в здесь, но давайте оставим это за кадром. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #22 |
15. Сообщение от Аноним (15), 12-Июн-22, 13:29 | +2 +/– | ![]() |
Классический юниксовый подход - чтобы снизить привилегии, нужно сначала их получить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 |
16. Сообщение от Аноним (15), 12-Июн-22, 13:31 | +1 +/– | ![]() |
> Посоветуйте, на что посмотреть кроме firejail? и где какие плюсы минусы? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #17, #59 |
17. Сообщение от Аноним (8), 12-Июн-22, 13:56 | +/– | ![]() |
>хороший уровень изоляции, критичных дыр пока вроде не находили. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #35 |
18. Сообщение от Аноним (18), 12-Июн-22, 14:23 | +1 +/– | ![]() |
# Prerequisites: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
20. Сообщение от Роман (??), 12-Июн-22, 14:46 | +/– | ![]() |
Я точно не в теме использования Фряхи - можете привести пару примеров использования для приложений "из коробки"? То что с напильником и лишним временем можно самому заморочиться это мне понятно и так. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #23 |
21. Сообщение от Аноним (21), 12-Июн-22, 15:14 | –2 +/– | ![]() |
Факт, что firejail SUID root - это уже красный флаг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #34, #52 |
22. Сообщение от борланд (?), 12-Июн-22, 16:22 | +/– | ![]() |
И причем тут снапы с файерджейлами и поэтессами, как они мешают или упрощают возможность простому пользователю что-либо делать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 |
23. Сообщение от борланд (?), 12-Июн-22, 16:28 | +/– | ![]() |
Pkg install kde5 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #38, #48 |
24. Сообщение от Аноним (24), 12-Июн-22, 16:29 | +2 +/– | ![]() |
Надо было писать на Rust, говорили они. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #37, #42 |
25. Сообщение от Аноним (24), 12-Июн-22, 16:33 | –1 +/– | ![]() |
[sarcasm]Лучше поддержкой оборудования[/sarcasm] В голове у тебя баг 12309. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
26. Сообщение от YetAnotherOnanym (ok), 12-Июн-22, 16:48 | +3 +/– | ![]() |
> Для эксплуатации уязвимости атакующий может симулировать фиктивное не изолированное окружение firejail, используя пространство точек монтирования (mount namespace), после чего подключиться к нему при помощи опции "--join". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
27. Сообщение от Аноним (27), 12-Июн-22, 17:00 | +2 +/– | ![]() |
Сейчас бы перепутать FreeBSD и NetBSD. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
29. Сообщение от Аноним (27), 12-Июн-22, 17:04 | +3 +/– | ![]() |
> Если в настройках не активирован режим запрета получения дополнительных привилегий в новых процессах (prctl NO_NEW_PRIVS) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
30. Сообщение от YetAnotherOnanym (ok), 12-Июн-22, 17:04 | +/– | ![]() |
Во Фряхе свои "нюансы" есть. Но, вообще - да, после зоопарка дистров Линуха с его "кто в лес, кто по дрова" стройная логичность Фряхи - как бальзам для сердца. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #49 |
31. Сообщение от YetAnotherOnanym (ok), 12-Июн-22, 17:06 | +/– | ![]() |
Типичное представление о фряхе типичного анонима, не знакомого с фряхой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #32, #47 |
32. Сообщение от Аноним (8), 12-Июн-22, 17:12 | –2 +/– | ![]() |
> Типичное представление о фряхе типичного анонима, не знакомого с фряхой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
34. Сообщение от Аноним (15), 12-Июн-22, 17:38 | +/– | ![]() |
> Факт, что firejail SUID root - это уже красный флаг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 Ответы: #53 |
35. Сообщение от Аноним (15), 12-Июн-22, 17:39 | +/– | ![]() |
А такие случаи были? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #43 |
37. Сообщение от Аноним (15), 12-Июн-22, 17:43 | –1 +/– | ![]() |
И написали на C. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
38. Сообщение от Аноним (15), 12-Июн-22, 17:45 | +/– | ![]() |
> Вот вам пример установки фирифокса из коробки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
39. Сообщение от Аноним (-), 12-Июн-22, 20:38 | +14 +/– | ![]() |
Ты должен был ИЗОЛИРОВАТЬ приложения, а не давать доступ к руту!!! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #41 |
41. Сообщение от Аноним (-), 12-Июн-22, 20:48 | +/– | ![]() |
Забавная там многоходовочка. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 |
42. Сообщение от Аноним (-), 12-Июн-22, 20:54 | +2 +/– | ![]() |
Ошибка логическая - от яп вон то вообще не зависит. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
43. Сообщение от Аноним (8), 12-Июн-22, 21:12 | +1 +/– | ![]() |
Да несколько ж было, иногда упоминали и сабж. Я так понимаю, любая уязвимость в XEN автоматически подразумевает изящное отверстие в нём. Расчёт тут только на то, что ты никому не нужен. Пока у тебя нет ничего интересного, всё в порядке, а в случае таргетированной атаки могут быть уже различные варианты. Стоит ли за это платить такую высокую цену? В итоге, это не более чем исследовательский проект, по фану. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 |
46. Сообщение от Аноним (-), 12-Июн-22, 21:53 | +/– | ![]() |
Интересно как NetBSD foundation относится к использовнию фряхи, особенно с изоляцией софта на десктопе. Они точно оплатили именно это? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
47. Сообщение от Аноним (-), 12-Июн-22, 21:56 | –2 +/– | ![]() |
А что, тут есть фряшники способные код писать? Да еще что-нибудь хоть слегка системное, типа сабжа? ORLY? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
48. Сообщение от Аноним (-), 12-Июн-22, 22:04 | +/– | ![]() |
> Pkg install kde5 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #56 |
49. Сообщение от Аноним (-), 12-Июн-22, 22:05 | +/– | ![]() |
Бальзамы так то разные бывают. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 |
52. Сообщение от Аноним (-), 12-Июн-22, 22:29 | +/– | ![]() |
> Факт, что firejail SUID root - это уже красный флаг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
53. Сообщение от Аноним (8), 12-Июн-22, 23:12 | –2 +/– | ![]() |
Конечно, user namespaces. Если ты замапил рута в неймспейсе, твои проблемы. В таком случае в неймспейсе появляются права, которых не было вне него. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 |
54. Сообщение от Аноним (54), 13-Июн-22, 08:27 | +/– | ![]() |
> Не удалось стриггеррить не равно нет | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
55. Сообщение от Аноним (-), 13-Июн-22, 14:59 | +/– | ![]() |
опять тюрьму сожгли и сбежали, изверги | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
56. Сообщение от Аноним (-), 13-Июн-22, 22:49 | +/– | ![]() |
>> Pkg install kde5 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 Ответы: #57 |
57. Сообщение от Аноним (-), 14-Июн-22, 03:17 | +/– | ![]() |
> И правда, в каком месте jail изолирован от системы, ага. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 Ответы: #58 |
58. Сообщение от Аноним (58), 14-Июн-22, 22:52 | +/– | ![]() |
>> И правда, в каком месте jail изолирован от системы, ага. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 |
59. Сообщение от Аноним (59), 15-Июн-22, 12:40 | +/– | ![]() |
Сейчас бы для каждой программы создавать свою виртуалку. И, тем более, скачивать какой-то qubes, а не настроить самому в любом дистрибутиве. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #61 |
60. Сообщение от Вы забыли заполнить поле Name (?), 21-Июн-22, 01:42 | +/– | ![]() |
Это не про desktop, а про то как изолировать приложения без этой вашей оркестрации как в snap или flatpack. А на Linux desktop лезут корпорасты с их "все свое ношу с собой". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #62 |
61. Сообщение от slepnoga (??), 21-Июн-22, 13:33 | +/– | ![]() |
Давно, уже, лет 15 как все сделано - называется SELINUX. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 |
62. Сообщение от Роман (??), 21-Июн-22, 15:58 | +/– | ![]() |
> Это не про desktop, а про то как изолировать приложения без этой вашей оркестрации как в snap или flatpack. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #63 |
63. Сообщение от Вы забыли заполнить поле Name (?), 22-Июн-22, 01:32 | +/– | ![]() |
>> Это не про desktop, а про то как изолировать приложения без этой вашей оркестрации как в snap или flatpack. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |