|
2.2, Michael Shigorin (ok), 11:40, 11/08/2017 [^] [^^] [^^^] [ответить] [↓] [п╨ п╪п╬п╢п╣я─п╟я┌п╬я─я┐]
| –1 +/– |
> Такое впечатление, что user namespaces придумали специально,
> чтобы проще из контейнеров выходить.
Ну так в *nix традиционно "рут? -- проходи!" же. Соответственно пока _все_ хотя бы уже существующие проверки перепроверят...
В общем, у нас userns по умолчанию отключены, но можно вглючить на свой страх и риск.
| |
2.7, Аноним (-), 12:19, 11/08/2017 [^] [^^] [^^^] [ответить] [↑] [п╨ п╪п╬п╢п╣я─п╟я┌п╬я─я┐]
| –1 +/– |
> Такое впечатление, что user namespaces придумали специально, чтобы проще из контейнеров выходить.
Нет, user namespaces придумали специально, чтобы контейнеры _были_.
В данном случае, повышение CAP_NET_RAW -> root может быть проэксплуатировано и без userns.
| |
|
3.10, EHLO (?), 13:07, 11/08/2017 [^] [^^] [^^^] [ответить] [п╨ п╪п╬п╢п╣я─п╟я┌п╬я─я┐]
| +/– |
>В данном случае, повышение CAP_NET_RAW -> root может быть проэксплуатировано и без userns
речь о том что через user namespaces можно получить рута без CAP_NET_RAW, в смысле поставить CAP_NET_RAW, не будучи рутом.
Это кроме очевидного выходе рута_в_контейнере из изоляции.
| |
|
|
1.11, Аноним (-), 13:12, 11/08/2017 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [п╨ п╪п╬п╢п╣я─п╟я┌п╬я─я┐]
| +/– |
>> Уязвимости пока устранены только в Ubuntu, SUSE и openSUSE. Проблемы остаются неисправленными в Fedora, Debian и RHEL/CentOS.
Что скажут хейтеры убунты? Не ребрендинг дебиана всё же?
| |
|