Avalikustatud on uus tööriistade versioon, Bubblewrap 0.12, mis on mĂ”eldud isoleeritud keskkondade töötamise korraldamiseks ja mida kasutatakse privileege mitteomavate kasutajate ĂŒksikute rakenduste piiramise jaoks. Praktikas kasutatakse Bubblewrapi projekti Flatpak, et isoleerida pakettidest kĂ€ivitatavaid rakendusi. Isoleerimiseks kasutatakse Linuxi traditsioonilisi konteinerite virtualiseerimistöötlemise tehnoloogiaid, mis pĂ”hinevad cgroupide, nimiruumide (namespaces), Seccompi ja SELinuxi kasutamisel. Projekti kood on kirjutatud C keeles ja seda levitatakse LGPLv2.1+ litsentsi alusel.
FailisĂŒsteemi tasemel isolatsioon saavutatakse vaikimisi uue montaaĆŸiruumi (mount namespace) loomisega, milles tmpfs abil luuakse tĂŒhi juurdunder. Sellesse sektsiooni ĂŒhendatakse vajadusel vĂ€liste failisĂŒsteemide jaotised reĆŸiimis âmount âbindâ (nt. kĂ€ivitamisel valikuga âbwrap âro-bind /usr /usrâ edastatakse /usr jaotis pĂ”hisĂŒsteemist ainult lugemiseks). VĂ”rguvĂ”imalusi piiratakse juurdepÀÀsuga loopback-liidesele, isoleerides vĂ”rguharu CLONE_NEWNET ja CLONE_NEWUTS lipud.
Kogu ĂŒleliigse kasutaja ja protsessi identifikaatori eemaldamiseks isoleeritud keskkonna loomisel saab kasutada reĆŸiime CLONE_NEWUSER (kasutajate nimiruum) ja CLONE_NEWPID (PID nimiruum), ning uute privileegide saamise keelamiseks PR_SET_NO_NEW_PRIVS reĆŸiimi. Vajalikud privileegid saadakse âkasutajate nimiruumideâ kaudu.
Uues vÀljaandes:
- Koodi litsents on muudetud LGPL 2.0+ -st LGPL 2.1+ -ks.
- Toetuse lĂ”petamine tĂ€iendava privileege saamise vĂ”imekuses, kui kasutate suid root flikku, on lĂ”petatud. SĂŒsteemis peab nĂŒĂŒd olema âkasutajate nimiruumideâ toetus. PĂ”hjuseks on suid-lippu toetava variandi hooldamise keerukus, arvestades âkasutajate nimiruumideâ laialdast toetust distributsioonides.
- Lisatud on variant âânot-a-security-boundaryâ, mille aktiveerimisel ei pĂ”hjusta mĂ”ned isoleeritud sand-boxi keskkonna seadistusvead, nagu alamjaotuse uuesti montaaĆŸ, avariilist lĂ”petamist.
- Lisatud on ehitusvalik âassume_kernelâ, mis keelab tagurpidi ĂŒhilduvuse tagamise Linuxi kernidega, mis on vanemad kui saadud versioon. NĂ€iteks, kui mÀÀrate versioonid 5.6.0+, vĂ€listatakse alternatiivne rakendus funktsionaalsusele âopenat2(RESOLVE_IN_ROOT)â.
Allikas: opennet.ru
