Debian layihəsində mübahisəli texniki məsələlər üzrə son qərarlar qəbul edən texniki komit, /var/lock kataloqu ilə işləyərkən systemd paketi üçün bir dəyişikliyin daxil edilməsini təsdiqlədi. Systemd sistem meneceri 258 buraxılışından etibarən /var/lock kataloquna yazmağı yalnız root hüququna malik istifadəçilər üçün məhdudlaşdırmışdır, lakin Debian texniki komitəsi köhnə davranışı saxlayaraq /var/lock-a bütün istifadəçilərin yazmasına icazə verilməsini qəbul etdi.
Debian layihəsinin qaydaları paketlərin formalaşdırılması zamanı tətbiqlərin (upstream-da qoyulmuş parametrlər) ilkin davranışını saxlanılmasını tələb edir. Debian spesifik dəyişikliklərin birbaşa paketlərə daxil edilməsi üçün texniki komitədən xüsusi icazə alınması tələb olunur.
Systemd vəziyyətində, komitə təhlükəsizliyin artırılması məqsədilə /var/lock-a giriş hüquqlarını dəyişdirən dəyişikliyə əməl etməməyi təklif etdi, çünki /var/lock kataloguna açıq yazma imkanının FHS (Fayl Sistemi Hiyerarşiyası Standartı) spesifikasiyasında keçirilməsi qeyd olunub və bu, bəzi mövcud proqramların davamlı işləməsi üçün vacibdir. Məsələn, ardıcıllıq portları ilə işləmək üçün tətbiqlər, məsələn, uucp, minicom, mgetty+sendfax və hylafax /var/lock katalogundan /dev/ttyS* cihazlarına giriş paylaşmaq üçün bloklama fayllarının yaradılmasını istifadə edirlər.
/var/lock kataloquna girişin məhdudlaşdırılması zərurəti systemd inkişafçıları tərəfindən DoS hücumlarından qorunma ilə izah edilir. /var/lock kataloqu /run/lock kataloquna simvolik bir linkdir. /run kataloqu ilə bölmə adətən tmpfs vasitəsilə ayrıca montajlanır və bu kataloqa məhdudiyyətsiz yazma imkanı onun dolmağını təmin edə bilər və /run hiyerarşisində yeni faylların yaradılmasını bloklaya bilər.
Belə hücumların edilməsinin qarşısını almaq üçün məhdudiyyətsiz giriş halında, əvvəlki Debian-da /run/lock-ı ayrıca kiçik bir tmpfs bölməsinə montaj edən bir patç istifadə edilirdi. Keçən il bu patç run-lock.mount birimi ilə əvəz olundu, bu yay isə bu birim silindi, bundan sonra /run/lock /run bölməsinə daxil oldu. Texniki komitənin qərarına əlavə şərhlərdə, keçmiş systemd meneceri, qeyd olunan dəyişikliyi unutmağı və /run/lock-ın ayrılıq montajına qayıtmağı, bir müddət sonra isə /run/lock-a bağlı bütün tətbiqləri flock mexanizmi vasitəsilə bloklama sisteminə keçirməyi tövsiyə etdi.
Mənbə: opennet.ru
