[Comm] хочу попробовать OpenVZ

Dmitry V. Levin =?iso-8859-1?q?ldv_=CE=C1_altlinux=2Eorg?=
Чт Янв 4 15:06:00 MSK 2007


On Thu, Jan 04, 2007 at 01:44:24PM +0300, Алексей Данилович wrote:
> > > mount -t iso9660 /dev/hda  /mnt/cdrom/
> ....................................
> > > And it tells me that iso9660 is not supported by the kernel.
> ......................
> > Oh, you are right. isofs is disabled by default in VE, since
> > it is a potential security risk.
> > You can apply the following patch to enable it:
> > http://download.openvz.org/contrib/kernel-patches/isofs.patch
> 
> Опаньки!!!!! Интересно, а в чем заключается угроза безопасности?

В реализации драйвера isofs.  С помощью файловой системы специального вида
можно организовать атаку на этот драйвер с последствиями от kernel oops до
arbitrary code execution in kernel context.  Несколько раз за последние
несколько лет сообщалось о конкретных ошибках такого рода.

Применительно к openvz, root в контейнере с использованием драйвера isofs
может попробовать privilege escalation.

> Ведь сидюк не примонтируешь, пока не проброшено устройство....
> И еще. Интересно, никто не соберется пересобрать соотв. ядро и
> выложить его в сизиф как еще один вариант? Или Мэтры считают, что это
> делать совсем неправильно?

Было бы лучше не собирать ещё одно ядро, в сделать это конфигурируемым
runtime примерно так же, как сейчас можно "разрешить" nfs.


-- 
ldv
----------- следующая часть -----------
Было удалено вложение не в текстовом формате...
Имя     : =?iso-8859-1?q?=CF=D4=D3=D5=D4=D3=D4=D7=D5=C5=D4?=
Тип     : application/pgp-signature
Размер  : 189 байтов
Описание: =?iso-8859-1?q?=CF=D4=D3=D5=D4=D3=D4=D7=D5=C5=D4?=
Url     : <http://lists.altlinux.org/pipermail/community/attachments/20070104/fa9fbe31/attachment-0003.bin>


Подробная информация о списке рассылки community