[Comm] хочу попробовать OpenVZ
Dmitry V. Levin
=?iso-8859-1?q?ldv_=CE=C1_altlinux=2Eorg?=
Чт Янв 4 15:06:00 MSK 2007
On Thu, Jan 04, 2007 at 01:44:24PM +0300, Алексей Данилович wrote:
> > > mount -t iso9660 /dev/hda /mnt/cdrom/
> ....................................
> > > And it tells me that iso9660 is not supported by the kernel.
> ......................
> > Oh, you are right. isofs is disabled by default in VE, since
> > it is a potential security risk.
> > You can apply the following patch to enable it:
> > http://download.openvz.org/contrib/kernel-patches/isofs.patch
>
> Опаньки!!!!! Интересно, а в чем заключается угроза безопасности?
В реализации драйвера isofs. С помощью файловой системы специального вида
можно организовать атаку на этот драйвер с последствиями от kernel oops до
arbitrary code execution in kernel context. Несколько раз за последние
несколько лет сообщалось о конкретных ошибках такого рода.
Применительно к openvz, root в контейнере с использованием драйвера isofs
может попробовать privilege escalation.
> Ведь сидюк не примонтируешь, пока не проброшено устройство....
> И еще. Интересно, никто не соберется пересобрать соотв. ядро и
> выложить его в сизиф как еще один вариант? Или Мэтры считают, что это
> делать совсем неправильно?
Было бы лучше не собирать ещё одно ядро, в сделать это конфигурируемым
runtime примерно так же, как сейчас можно "разрешить" nfs.
--
ldv
----------- следующая часть -----------
Было удалено вложение не в текстовом формате...
Имя : =?iso-8859-1?q?=CF=D4=D3=D5=D4=D3=D4=D7=D5=C5=D4?=
Тип : application/pgp-signature
Размер : 189 байтов
Описание: =?iso-8859-1?q?=CF=D4=D3=D5=D4=D3=D4=D7=D5=C5=D4?=
Url : <http://lists.altlinux.org/pipermail/community/attachments/20070104/fa9fbe31/attachment-0003.bin>
Подробная информация о списке рассылки community