Firejail rakenduse isoleerimise versiooni 0.9.60 vÀljalase

Tuli vĂ€lja projekti vĂ€ljalaskmine Firejail 0.9.60, mille raames areneb sĂŒsteem isoleeritud kĂ€ivitamiseks graafika-, konsooli- ja serverirakendustele. Firejail'i kasutamine vĂ€hendab pĂ”hissĂŒsteemi kompromiteerimise riski, kui kĂ€ivitada usaldamatuid vĂ”i potentsiaalselt haavatavaid programme. Programm on kirjutatud C keeles, levitatakse GPLv2 litsentsi all ja vĂ”ib töötada igas Linuxi jaotuses, mille tuum on vanem kui 3.0. Firejail'i valmis paketid valmistatud debian (Debian, Ubuntu) ja rpm (CentOS, Fedora) formaatides.

Firejail'i isolatsiooniks kasutatakse nimedeid (namespaces), AppArmor ja sĂŒsteemikutse filtreerimine (seccomp-bpf) Linuxis. PĂ€rast kĂ€ivitamist kasutab programm ja kĂ”ik selle alaprotsessid eraldi tuumaressursside vaateid, nagu vĂ”rguĂŒlesanne, protsesside tabel ja mount-punktid. Omavahel seotud rakendusi saab ĂŒhendada ĂŒhte ĂŒhisesse sandboxi. Soovi korral saab Firejail't kasutada ka Docker, LXC ja OpenVZ konteinerite kĂ€ivitamiseks.

Erinevalt konteinerite isolatsiooni vahenditest on firejail ÀÀrmiselt lihtne konfiguratsioonis ning ei vaja sĂŒsteemipildi ettevalmistamist — konteineri koostise moodustamine toimub reaalajas, tuginedes praeguse FS sisu ja see kustutatakse pĂ€rast rakenduse lĂ”petamist. Pakutakse paindlikke vahendeid failisĂŒsteemist juurde pÀÀsemise reeglite mÀÀramiseks, saab mÀÀrata, millistele failidele ja kataloogidele on juurdepÀÀs lubatud vĂ”i keelatud, andmete jaoks saab ĂŒhenduda ajutiste FS-idega (tmpfs), piirata juurdepÀÀsu failidele vĂ”i kataloogidele ainult lugemiseks, siduda katalooge bind-mount ja overlayfs kaudu.

Paljude populaarsete rakenduste, sealhulgas Firefoxi, Chromiumi, VLC ja Transmission, jaoks on ette valmistatud valmis isoleerimise profiilid sĂŒsteemikutsete isolatsiooni. Rakenduse töötamiseks isolatsioonireĆŸiimis piisab, kui mĂ€rkida rakenduse nimi utiliidi firejail argumendina, nĂ€iteks „firejail firefox” vĂ”i „sudo firejail /etc/init.d/nginx start”.

Uues vÀljaandes:

  • On kĂ”rvaldatud haavatavus, mis vĂ”imaldas kahjuliku protsessil mööda minna sĂŒsteemikutsete filtreerimise mehhanismist. Haavatavuse olemus seisneb selles, et Seccomp filtrid koopiad salvestatakse kausta /run/firejail/mnt, mis on kirjutamiseks avatud isoleeritud keskkonnas. IsolatsioonireĆŸiimis kĂ€ivitatud kahjulikud protsessid saavad muuta neid faile, mis toob kaasa selle, et samas keskkonnas kĂ€ivitatud uued protsessid viiakse ellu ilma sĂŒsteemikutsete filtrit rakendamata;
  • memory-deny-write-execute filtris on tagatud „memfd_create” kutsumise blokeerimine;
  • Lisatud uus valik „private-cwd” jaili töökausta muutmiseks;
  • Lisatud valik „--nodbus” D-Bus pistikute blokeerimiseks;
  • Tagasi on toodud CentOS 6 tugi;
  • LĂ”petatud pakettide toimetamisel formaatides flatpak ja snap.
    On mÀrgitud, et nende pakettide jaoks tuleks kasutada nende enda tööriistu;
  • Lisatud uued profiilid 87 tĂ€iendava rakenduse isolatsiooniks, sealhulgas mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp ja cantata.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster