La empresa Canonical anunció cambios en Ubuntu 23.10 que restringen el acceso de los usuarios a los espacios de nombres de identificadores de usuario (user namespace), lo que aumentará la seguridad de los sistemas que utilizan aislamiento de contenedores contra vulnerabilidades que requieren manipulación del user namespace. Según Google, el 44% de los exploits involucrados en el programa de recompensas por vulnerabilidades en el núcleo de Linux requieren la capacidad de crear espacios de nombres de identificador de usuario.
En lugar de bloquear completamente el acceso al user namespace, Ubuntu ha implementado un esquema híbrido que permite a ciertos programas crear espacios de nombres de usuario si tienen un perfil de AppArmor con la regla "allow userns create" o el derecho CAP_SYS_ADMIN. Por ejemplo, se ha creado un perfil /etc/apparmor.d/opt.google.chrome.chrome para Chrome, que se puede usar como ejemplo para habilitar el acceso al user namespace para otros programas.
En la próxima versión de Ubuntu 23.10, la restricción del acceso al user namespace se ofrecerá como una opción que no estará habilitada por defecto. Durante algunas semanas después del lanzamiento de Ubuntu 23.10, los desarrolladores recopilarán información sobre el posible impacto negativo de deshabilitar el acceso al user namespace en el funcionamiento de los paquetes y prepararán los perfiles de AppArmor correspondientes. Luego, una de las actualizaciones correctivas del paquete del núcleo (Stable Release Updates) activará la restricción por defecto.
Para habilitar anticipadamente la restricción, se pueden usar los comandos: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1
Y para deshabilitarla: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
Fuente: opennet.ru
