Издаване на системата за изолация на приложения Firejail 0.9.60

видя бял свят релиz на проекта Firejail 0.9.60, в рамките на която се развива система за изолирано изпълнение на графични, конзолни и сървърни приложения. Използването на Firejail позволява минимизиране на риска от компрометирането на основната система при стартиране на недоверителни или потенциално уязвими програми. Програмата е написана на C, разпространява под лиценз GPLv2 и може да работи в всяко Linux дистрибуция с ядро по-старх 3.0. Готови пакети с Firejail са подготвени в форматите deb (Debian, Ubuntu) и rpm (CentOS, Fedora).

За изолация в Firejail се използват имена на пространства (namespaces), AppArmor и филтриране на системни повици (seccomp-bpf) в Linux. След стартиране програмата и всичките й дъщерни процеси използват отделни представяния на ресурси на ядрото, като мрежовия стек, таблицата на процесите и точки на монтиране. Взаимозависимите приложения могат да бъдат обединени в един общsandbox. При желание, Firejail може да бъде използван и за стартиране на контейнери Docker, LXC и OpenVZ.

В сравнение със средствата за контейнерна изолация, Firejail е крайно прост в конфигурацията и не изисква подготовка на системен образ — съдържанието на контейнера се формира на място на базата на съдържанието на текущата ФС и се изтрива след приключване на работата на приложението. Предоставят се гъвкави средства за задаване на правила за достъп до файловата система, може да се определи до кои файлове и директории е разрешен или забранен достъп, да се свързват временни файлови системи (tmpfs) за данни, да се ограничава достъпът до файлове или директории само за четене, да се комбинират директории чрез bind-mount и overlayfs.

За голям брой популярни приложения, включително Firefox, Chromium, VLC и Transmission, са подготвени готови профили за изолация на системни повици. За изпълнение на програмата в режим на изолация е достатъчно да посочите името на приложението като аргумент на инструмента firejail, например, „firejail firefox“ или „sudo firejail /etc/init.d/nginx start“.

В новото издание:

  • Уязвимост е отстранена, което позволява на злонамерен процес да заобиколи механизма за ограничаване на системните повици. Същността на уязвимостта е, че филтрите Seccomp се копират в директория /run/firejail/mnt, достъпна за писане в изолираната среда. Стартираните в режим на изолация злонамерени процеси могат да променят тези файлове, което ще доведе до това, че новите процеси, стартирани в тази съща среда, ще бъдат изпълнени без прилагане на филтъра за системни повици;
  • В защитната филтър memory-deny-write-execute е включена блокировка на повикването "memfd_create";
  • Добавена е нова опция "private-cwd" за промяна на работната директория за jail;
  • Добавена е опция "—nodbus" за блокировка на D-Bus сокетите;
  • Възстановена е поддръжката на CentOS 6;
  • Спирането на поддръжка на пакети в форматите flatpak и snap.
    Посочено е, че за тези пакети следва да се използва собственото им инструментиране;
  • Добавени са нови профили за изолация на 87 допълнителни програми, сред които mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp и cantata.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster