Firejail rakenduste isolatsioonisüsteemi väljaanne 0.9.60

Nägi ilmavalgust projekti väljaanne Firejail 0.9.60, mille osalade eraldamiseks graafiliste, konsooli ja serveri rakenduste käitamiseks. Firejail'i kasutamine vähendab peamise süsteemi riskide kompromiteerimist, kui käitatakse usaldamatuid või potentsiaalselt haavatavaid programme. Programm on kirjutatud C keeles, GNU Üldine Avaliku litsentsi alusel. GPLv2 litsentsi all ja see töötab mis tahes Linuxi distributsioonis, mille tuum on versioonist 3.0 vanem. Firejail'i valmis paketid valmistatud on saadaval deb (Debian, Ubuntu) ja rpm (CentOS, Fedora) formaatides.

Eraldamiseks kasutab Firejail nimetulemisi (namespaces), AppArmor'i ja süsteemikutsungite filtreerimist (seccomp-bpf) Linuxis. Pärast käivitamist kasutab programm ja kõik selle alamsüsteemid eraldi tuuma ressursitõlgendusi, nagu võrguaki, protsesside tabel ja paigalduspunktid. Omavahel seotud rakendusi saab liita ühes ühiseks sandbox'iks. Soovi korral saab Firejail'i kasutada ka Docker, LXC ja OpenVZ konteinerite käitamiseks. nimede (namespaces), AppArmor ja süsteemikõnede filtreerimine (seccomp-bpf) Linuxis. Pärast käivitamist kasutab programm ja kõik selle alamprotsessid eraldi tuumaressursside vaateid, nagu võrguhulk, protsesside tabel ja mount-punktid. Omavahel sõltuvaid rakendusi saab ühte ühisesse sandox'i koondada. Soovi korral saab Firejail't kasutada ka Docker, LXC ja OpenVZ konteinerite käitamiseks.

Erinevalt konteinerite isolatsioonivahenditest on Firejail äärmiselt lihtne konfiguratsioonis ja ei vaja süsteemipildi ettevalmistamist — konteineri koostis vormitakse reaalajas praeguse FS sisu põhjal ja kustutatakse pärast rakenduse töö lõpetamist. Pakutakse paindlikke vahendeid failisüsteemi juurdepääsu reeglite seadmiseks, saab määrata, millistele failidele ja kataloogidele on juurdepääs lubatud või keelatud, ühendada andmed ajutiste FS-idega (tmpfs), piirata juurdepääsu failidele või kataloogidele lugemisõigusega, siduda katalooge läbi bind-mount ja overlayfs.

Paljude populaarsete rakenduste jaoks, sealhulgas Firefox, Chromium, VLC ja Transmission, on valmis profiilid süsteemikutsungite isolatsiooniks. Rakenduse käitamiseks isolatsioonirežiimis piisab, kui märkida rakenduse nimi argumentideks utiliidile firejail, näiteks "firejail firefox" või "sudo firejail /etc/init.d/nginx start".

Uues väljaandes:

  • Parandatud haavatavus, mis võimaldab pahatahtlikel protsessidel mööda minna süsteemikutsungite piirangumehhanismist. Haavatavuse tuum on see, et Seccomp filtrid kopeeritakse katalooge /run/firejail/mnt, mis on kirjutatav isoleeritud keskkonnas. Isolatsioonirežiimis käivitatud pahatahtlikud protsessid võivad neid faile muuta, mis toob kaasa selle, et sama keskkonna uued protsessid käivitatakse ilma süsteemikutsungite filtrite rakendamiseta;
  • Mälu-keeõttu mitte-kirjutamise ja mitte-käivitamise filtris on tagatud 'memfd_create' kutsumise blokeerimine;
  • Lisatud uus 'private-cwd' valik vangla töökausta muutmiseks;
  • Lisatud valik '--nodbus' D-Bus sokettide blokeerimiseks;
  • CentOS 6 tugi on taastatud;
  • Lõpetatud toetatakse pakette formaatides flatpak ja snap.
    Määratud, et nende pakkide jaoks tuleks kasutada nende enda tööriistu;
  • Lisatud uued profiilid 87 täiendava programmi isoleerimiseks, sealhulgas mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp ja cantata.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster