Der technische Ausschuss hat die Änderung des Verhaltens von systemd in Debian genehmigt

Das technische Komitee, das die endgĂŒltigen Entscheidungen zu umstrittenen technischen Fragen im Debian-Projekt trifft, hat die Änderung des Pakets mit systemd genehmigt, die das Verhalten beim Arbeiten mit dem Verzeichnis /var/lock Ă€ndert. Der Systemmanager systemd hat ab Version 258 die Schreibberechtigung fĂŒr das Verzeichnis /var/lock nur fĂŒr Benutzer mit Root-Rechten eingeschrĂ€nkt, wĂ€hrend das technische Komitee von Debian die Beibehaltung des alten Verhaltens genehmigte, das das Schreiben in /var/lock fĂŒr alle Benutzer erlaubt.

Die Regeln des Debian-Projekts schreiben vor, dass das ursprĂŒngliche Verhalten der Anwendungen (Einstellungen, die im Upstream festgelegt wurden) beim Erstellen von Paketen beibehalten wird. Um spezifische Änderungen fĂŒr Debian an Paketen vorzunehmen, die von den Projektregeln abweichen, ist eine spezielle Genehmigung des technischen Komitees erforderlich.

Im Fall von systemd unterstĂŒtzte das Komitee den Vorschlag, die Änderung nicht zu ĂŒbernehmen, die die Zugriffsrechte fĂŒr /var/lock zur Verbesserung der Sicherheit Ă€ndert, da die Möglichkeit des öffentlichen Schreibens in das Verzeichnis /var/lock in der FHS-Spezifikation (Filesystem Hierarchy Standard) erwĂ€hnt wird und notwendig ist, damit einige vorhandene Programme weiterhin funktionieren können. Beispielsweise verwenden Anwendungen fĂŒr die Arbeit mit seriellen Ports wie uucp, minicom, mgetty+sendfax und hylafax das Verzeichnis /var/lock, um den Zugriff auf /dev/ttyS*-GerĂ€te durch das Erstellen von Lock-Dateien zu trennen.

Die Notwendigkeit, den Zugriff auf das Verzeichnis /var/lock einzuschrĂ€nken, wird von den Entwicklern von systemd als Schutz gegen DoS-Angriffe erklĂ€rt. Das Verzeichnis /var/lock ist ein symbolischer Link zum Verzeichnis /run/lock. Der Abschnitt mit dem Verzeichnis /run wird normalerweise separat ĂŒber tmpfs gemountet, und die Möglichkeit einer unkontrollierten Schreiboperation darin kann verwendet werden, um den Abschnitt zu fĂŒllen und die Erstellung neuer Dateien in der Hierarchie /run zu blockieren.

Um solche Angriffe bei unbeschrĂ€nktem Zugriff zu verhindern, wurde in Debian frĂŒher ein Patch verwendet, der /run/lock in eine separate kleine tmpfs-Partition einfĂŒgte. Im letzten Jahr wurde dieser Patch durch das Unit run-lock.mount ersetzt, und diesen Sommer wurde dieses Unit entfernt, wodurch /run/lock nun im Verzeichnis /run zu finden ist. In den Kommentaren zu der Entscheidung des technischen Komitees empfahl der ehemalige Maintainer von systemd, die erwĂ€hnte Änderung nicht zu vergessen und zur separaten Einbindung von /run/lock zurĂŒckzukehren, wĂ€hrend langfristig alle Anwendungen, die an /run/lock gebunden sind, auf Sperren ĂŒber den Mechanismus flock umgestellt werden sollten.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster