Canonical teatas, et Ubuntu 23.10-s tehakse muudatusi, mis piirdavad kasutajate juurdepääsu kasutaja nimede ruumidele (user namespace), võimaldades seeläbi suurendada süsteemide turvalisust, mis kasutavad konteinerite isoleerimist, haavatavuste eest, mille ärakasutamiseks on vajalikud manipulatsioonid user namespace'iga. Google'i andmetel nõuab 44% Linuxi tuuma haavatavuste tuvastamise preemia programmis osalenud eksploitidest juurdepääsu kasutaja nimede ruumide loomise võimalust.
Ubuntu-s on täieliku juurdepääsu blokeerimise asemel kasutusele võetud hübriidlahendus, mis valikuliselt võimaldab teatud programmide juurdepääsu user namespace'i loomisele, kui AppArmor profiil sisaldab reeglit "allow userns create" või on õiguste seas CAP_SYS_ADMIN. Näiteks on Chrome'ile loodud profiil /etc/apparmor.d/opt.google.chrome.chrome, mida saab kasutada muude programmide jaoks user namespace'i juurdepääsu avamiseks.
Ootavas Ubuntu 23.10 väljaandes pakutakse user namespace'i juurdepääsu piiramist valikuna, mis ei ole vaikimisi aktiveeritud. Mõni nädal pärast Ubuntu 23.10 väljalaskmist koguvad arendajad teavet võimalikest negatiivsetest mõjudest user namespace'i juurdepääsu keelamise kohta paketihaldusele ja valmistavad ette vastavad AppArmor profiilid. Seejärel aktiveeritakse piirang vaikimisi selle kohta ilmuvate ajakohastuste ajal (Stable Release Updates).
Piirangu ennetamiseks saab kasutada järgmisi käske: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1
Ja keelamiseks: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
Allikas: opennet.ru
