Die Firma Canonical hat Ănderungen in Ubuntu 23.10 angekĂŒndigt, die den Zugriff der Benutzer auf Benutzer-NamensrĂ€ume (user namespace) einschrĂ€nken. Dies wird die Sicherheit von Systemen erhöhen, die containerbasierte Isolation verwenden, um Schwachstellen zu schĂŒtzen, die Manipulationen mit dem Benutzer-Namensraum erfordern. Laut Google benötigen 44 % der Exploits, die an dem Belohnungsprogramm zur Entdeckung von Schwachstellen im Linux-Kernel teilnehmen, die Möglichkeit zur Erstellung von Benutzer-NamensrĂ€umen.
Anstatt den Zugriff auf den Benutzer-Namensraum in Ubuntu vollstĂ€ndig zu blockieren, wird ein hybrides Schema verwendet, das bestimmten Programmen die Erstellung von Benutzer-NamensrĂ€umen ermöglicht, sofern ein AppArmor-Profil mit der Regel âallow userns createâ oder die Berechtigung CAP_SYS_ADMIN vorhanden ist. Zum Beispiel wurde fĂŒr Chrome das Profil /etc/apparmor.d/opt.google.chrome.chrome erstellt, das als Beispiel dienen kann, um anderen Programmen den Zugriff auf den Benutzer-Namensraum zu ermöglichen.
In der kommenden Version Ubuntu 23.10 wird die EinschrĂ€nkung des Zugriffs auf den Benutzer-Namensraum als nicht standardmĂ€Ăig aktivierte Option angeboten. In den Wochen nach der Veröffentlichung von Ubuntu 23.10 werden die Entwickler Informationen ĂŒber mögliche negative Auswirkungen des Deaktivierens des Zugriffs auf den Benutzer-Namensraum auf die Funktionsweise von Paketen sammeln und entsprechende AppArmor-Profile vorbereiten. Danach wird die EinschrĂ€nkung in einem der Korrekturupdates des Kernels (Stable Release Updates) standardmĂ€Ăig aktiviert.
FĂŒr die vorzeitige Aktivierung der EinschrĂ€nkung können folgende Befehle verwendet werden: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1
Und zum Deaktivieren: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
Quelle: opennet.ru
