[devel] Q: пора разрешать privileged executables явно на уровне дистрибутивов?
Dmitry V. Levin
ldv на altlinux.org
Ср Янв 12 21:07:23 MSK 2022
On Wed, Jan 12, 2022 at 09:00:49PM +0300, Vladimir D. Seleznev wrote:
> On Wed, Jan 12, 2022 at 08:10:10PM +0300, Dmitry V. Levin wrote:
> > On Wed, Jan 12, 2022 at 04:34:06AM +0000, QA Team Robot wrote:
> > > 2 NEW bugs
> > [...]
> > > #41695 libgtop normal ---
> > > Содержит suid-бинарник
> >
> > Я думаю, есть смысл, чтобы ядро за этим следило.
> > Загружаешь ему список разрешённых privileged executables,
> > все остальные запрещены.
>
> Лучше сопровождать белый список suid-бинарников, которые можно собирать
> в репозитории (с привязкой к пакетам, в которых они упакованы). И
> дополнять этот список только после вычитки кода инженером безопасности.
Белый список для всего репозитория получается недостаточно гибким.
Допустим, ты делаешь какой-нибудь дистрибутив и не можешь не включить
туда какой-нибудь суидный файл, например, тот же pkexec, хотя на localhost
ты бы такой суидный файл и за версту бы не подпустил.
--
ldv
Подробная информация о списке рассылки Devel