Avalikkusele on antud Firejail 0.9.78 vĂ€ljaanne, mis arendab sĂŒsteemi graafiliste, konsooli- ja serverirakenduste isoleeritud kĂ€itamiseks, vĂ”imaldades vĂ€hendada peamise sĂŒsteemi kompromiteerimise riski, kui kĂ€ivitada usaldamatud vĂ”i potentsiaalselt haavatavad programmid. Programm on kirjutatud C keeles, levitatakse GPLv2 litsentsi alusel ja toimib igas Linuxi jaotustes, mille tuum on vanem kui 3.0. Firejail on saadaval deb (Debian, Ubuntu) ja rpm (CentOS, Fedora) pakettidena.
Firejailis isoleerimiseks kasutatakse nimesĂŒne (namespaces), AppArmor'i ja sĂŒsteemikĂ”nede filtreerimist (seccomp-bpf) Linuxis. PĂ€rast kĂ€ivitamist kasutab programm ja kĂ”ik selle tĂŒtarprotsessid eraldi tuumaressursside vaateid, nagu vĂ”rgu töökeskkond, protsesside tabel ja monteerimispunktid. Omavahel sĂ”ltuvaid rakendusi saab gruppi liita ĂŒhte ĂŒhisse liivakasti (sandbox). Soovi korral saab Firejaili kasutada ka Docker, LXC ja OpenVZ konteinerite kĂ€itamiseks.
Erinevalt konteinerite isoleerimise tööriistadest on Firejail ÀÀrmiselt lihtne seadistada ja ei nĂ”ua sĂŒsteemi kuvandi ettevalmistamist â konteineri koosseis moodustatakse jooksvalt, tuginedes kĂ€esoleva failisĂŒsteemi sisule, ja kustutatakse pĂ€rast rakenduse kĂ€ivitamise lĂ”petamist. Pakutakse paindlikke juurdepÀÀsureeglite mÀÀramise vahendeid failisĂŒsteemile, mis vĂ”imaldavad mÀÀrata, millistele failidele ja kaustadele on juurdepÀÀs lubatud vĂ”i keelatud, liita ajutisi failisĂŒsteeme (tmpfs) andmete jaoks, piirata juurdepÀÀsu failidele vĂ”i kaustadele ainult lugemisĂ”igustega, ning ĂŒhendada kaustu bind-mount ja overlayfs kaudu.
Paljude populaarsete rakenduste, sealhulgas Firefoxi, Chromiumi, VLC ja Transmissioni jaoks on ette valmistatud valmis sĂŒsteemikutsungite isoleerimise profiilid. NĂ”utavate privileegide saamiseks isoleeritud keskkonna seadistamiseks paigaldatakse firejaili kĂ€ivitatav fail SUID root lipuga (privileegid lĂ€htestatakse pĂ€rast initsialiseerimist). Rakenduse isoleeritud reĆŸiimis tööks on piisav, kui tuua rakenduse nimi firejaili tööriista argumendiks, nĂ€iteks "firejail firefox" vĂ”i "sudo firejail /etc/init.d/nginx start".
Uues vÀljaandes:
- firejail.config konfiguratsioonifaili on lisatud arg-max-count, arg-max-len, env-max-count ja env-max-len valikud, et muuta kÀsurea ja keskkonnamuutujate arvu ja suuruse piire. Vaikimisi on argumentide arv piiratud 128 ja keskkonnamuutujate arv 256, samas kui iga argumendi suurus on PATH_MAX (limits.h failis, Linuxis 40196) + 32.
- Lisatud on valik ââxephyr-extra-paramsâ, et mÀÀrata tĂ€iendavaid valikuid Xephyrile (kasutatakse X11 liivakastikeskkondade loomiseks, kus oma X-server töötab aknas) kĂ€sureal ilma firejail.config-i muutmata.
- Liivakastikeskkonda installitud utiliit bwrap (bubblewrap) on asendatud fbwrapi kihiga, mis kĂ€ivitab programme ilma isoleerimiseta, et lahendada probleeme Firefoxi, Thunderbirdi ja GIMPi kĂ€ivitamisega, mis on seotud glycin 2.0.0 kutsega gdk-pixbuf2-st bwrapi kasutamisel. bwrapi asemel kihina lisati valik ââallow-bwrapâ.
- Seccompi sĂŒsteemikutsungite tabelid on vĂ€rskendatud. Lisatud on uusi sĂŒsteemikutsungeid, nagu epoll_pwait2 ja futex_wait.
- Kogumise valik ââdisable-globalcfgâ on eemaldatud, overlayfs (ââoverlayâ) ja IDS reĆŸiim (Intrusion Detection System, ââidsâ) ei ole enam toetatud.
- Lisatud isolatsiooniprofiilid redaktorile ne (tekstiredaktor), brauserile Trivalent ja mÀngumootoritele OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
- Uuendatud profiilid thunderbird'i, wine'i, qutebrowser'i, firefox'i, godot'i, wusc'i, mullvad-brauseri, blink'i, steam'i, ssh, brave ja hashcat'i jaoks.
Allikas: opennet.ru
