Veröffentlichung von Bubblewrap 0.12, einer Schicht zur Erstellung isolierter Umgebungen

Eine neue Version des Tools zur Organisation isolierter Umgebungen Bubblewrap 0.12 wurde veröffentlicht, das zur EinschrĂ€nkung einzelner Anwendungen von nicht privilegierten Benutzern verwendet wird. In der Praxis wird Bubblewrap von dem Projekt Flatpak als Schicht zur Isolierung von Anwendungen, die aus Paketen gestartet werden, eingesetzt. FĂŒr die Isolierung kommen traditionelle Linux-Technologien der Container-Virtualisierung zum Einsatz, die auf cgroups, Namespaces, Seccomp und SELinux basieren. Der Projektcode ist in C geschrieben und wird unter der Lizenz LGPLv2.1+ verbreitet.

Die Isolation auf Dateisystemebene erfolgt durch die standardmĂ€ĂŸige Erstellung eines neuen Namensraums fĂŒr EinhĂ€ngepunkte (mount namespace), in dem durch tmpfs ein leeres Wurzelverzeichnis erstellt wird. Bei Bedarf werden externe Dateisysteme unter dem Modus „mount —bind“ an dieses Verzeichnis angehĂ€ngt (z.B. wird beim Start mit der Option „bwrap —ro-bind /usr /usr“ das Verzeichnis /usr aus dem Hauptsystem im Nur-Lese-Modus weitergeleitet). Die Netzwerkfunktionen werden durch den Zugriff auf das Loopback-Interface mit Isolation des Netzwerkstapels ĂŒber die Flags CLONE_NEWNET und CLONE_NEWUTS eingeschrĂ€nkt.

Um alle ĂŒberflĂŒssigen Identifikatoren von Benutzern und Prozessen aus der erstellten isolierten Umgebung auszuschließen, können die Modi CLONE_NEWUSER (User-Namespace) und CLONE_NEWPID (PID-Namespace) verwendet werden. Um das Erlangen neuer Berechtigungen zu verhindern, wird der Modus PR_SET_NO_NEW_PRIVS eingesetzt. FĂŒr das Erlangen der erforderlichen Berechtigungen kommt der 'User-Namespace' zum Einsatz.

In der neuen Version:

  • Die Lizenz fĂŒr den Code wurde von LGPL 2.0+ auf LGPL 2.1+ geĂ€ndert.
  • Die UnterstĂŒtzung fĂŒr die Erstellung einer ausfĂŒhrbaren Datei, die zusĂ€tzliche Berechtigungen mittels des Flags suid root erhĂ€lt, wurde eingestellt. Die UnterstĂŒtzung des 'User-Namespace' ist nun erforderlich. Als Grund wird die Aufwendigkeit der Pflege der Version mit dem suid-Flag genannt, da der 'User-Namespace' in den Distributionen weit verbreitet ist.
  • Eine Option '—not-a-security-boundary' wurde hinzugefĂŒgt, bei Aktivierung dieser treten einige Fehler bei der Konfiguration der isolierten Sandbox-Umgebung, wie das Neumontieren von Unterverzeichnissen, nicht zu einem Absturz.
  • Eine Build-Option 'assume_kernel' wurde hinzugefĂŒgt, die die RĂŒckwĂ€rtskompatibilitĂ€t mit Linux-Kernen, die Ă€lter sind als die angegebene Version, deaktiviert. Die Angabe von Versionen 5.6.0+ fĂŒhrt beispielsweise zur Ausschluss einer alternativen Implementierung der FunktionalitĂ€t 'openat2(RESOLVE_IN_ROOT)'.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster