Canonical on kuulutanud välja muudatused Ubuntu 23.10, mis piiravad kasutajate juurdepääsu kasutaja nimiruumi (user namespace), et tõsta konteinerite isoleerimisega süsteemide turvalisust haavatavuste vastu, milleks on vajalikud manipulatsioonid user namespace'iga. Google'i andmetel vajab 44% Linuxi tuuma haavatavuste auhinnaprogrammi kuuluvast eksploitist võimalust luua kasutaja nimiruume.
Ubuntu on rakendanud hübriidskeemi, mis ei blokeeri täielikult juurdepääsu user namespace’ile; see võimaldab teatud programmide juurdepääsu, kui nende AppArmori profiil sisaldab reeglit 'allow userns create' või neil on õigus CAP_SYS_ADMIN. Näiteks on Chrome'ile loodud profiil /etc/apparmor.d/opt.google.chrome.chrome, mida saab kasutada näitena user namespace'i juurdepääsu avamiseks teistele programmidele.
Ubuntu 23.10 järgmises versioonis plaanitakse user namespace'i juurdepääsu piirangut pakkuda valikuna, mis ei ole vaikimisi aktiivne. Mõne nädala jooksul pärast Ubuntu 23.10 väljaandmist koguvad arendajad teavet juurdepääsu piiramise võimaliku negatiivse mõju kohta paketide tööle ja valmistavad ette vastavad AppArmori profiilid. Seejärel aktiveeritakse piirang vaikimisi ühe tuuma (Stable Release Updates) parandava värskendusega.
Enne piirangute varajast aktiveerimist saab kasutada järgmisi käske: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1
Ja nende deaktiveerimiseks: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
Allikas: opennet.ru
