Bubblewrap 0.6 versioon, isolatsioonikeskkondade loomise kihid

Bubblewrap 0.6 tööriistakomplekti vĂ€ljaanne, mis vĂ”imaldab isoleeritud keskkondade korraldamist, on nĂŒĂŒd saadaval. Seda kasutatakse tavaliselt madala Ă”igustega kasutajate rakenduste piiramiseks. Praktikas kasutatakse Bubblewrap'i projekti Flatpak'is rakenduste kĂ€itamise isoleerimiseks. Projekti kood on kirjutatud C keeles ja see jagatakse LGPLv2+ litsentsi alla.

Isolatsiooni tagamiseks kasutatakse Linuxile omaseid konteinerite virtualiseerimise tehnoloogiaid, mis pĂ”hinevad cgroup'e, nimede nimete (namespaces), Seccomp'i ja SELinuxi kasutamisel. Bubblewrap'i konteinereid seadistavate privileegidega toimingute tegemiseks kĂ€ivitatakse see root'i Ă”igustes (tehtud fail c suid-lipuga) ning privileegid tĂŒhistatakse pĂ€rast konteineri algatamist.

Kasutajate nimede (user namespaces) aktiveerimine sĂŒsteemis, mis vĂ”imaldab konteinerites kasutada oma ainulaadset ID-de kogumit, ei ole vajalik, kuna see ei tööta vaikimisi paljudes distributsioonides (Bubblewrap'i positsioneeritakse piiratud suid-teostusena kasutaja nimede vĂ”imaluste alamhulgas — kĂ”ik kasutaja ja protsessi ID-d kĂ”rvaldatakse keskkonnast, vĂ€lja arvatud praegune, kasutades reĆŸiime CLONE_NEWUSER ja CLONE_NEWPID). TĂ€iendava kaitse pakkumiseks kĂ€ivitatakse Bubblewrap'i halduses olevad programmid PR_SET_NO_NEW_PRIVS reĆŸiimis, mis keelab uute privileegide saamise, nĂ€iteks setuid lipu olemasolu korral.

FailisĂŒsteemi tasemel isolatsioon saavutatakse vaikimisi uue montaaĆŸiruumi (mount namespace) loomisega, milles tmpfs abil luuakse tĂŒhi juurdunder. Sellesse sektsiooni ĂŒhendatakse vajadusel vĂ€liste failisĂŒsteemide jaotised reĆŸiimis „mount —bind“ (nt. kĂ€ivitamisel valikuga „bwrap —ro-bind /usr /usr“ edastatakse /usr jaotis pĂ”hisĂŒsteemist ainult lugemiseks). VĂ”rguvĂ”imalusi piiratakse juurdepÀÀsuga loopback-liidesele, isoleerides vĂ”rguharu CLONE_NEWNET ja CLONE_NEWUTS lipud.

Oluline erinevus sarnase projekti Firejail'iga, mis kasutab samuti setuid mudelit, on see, et Bubblewrap'i konteinerite loomise kiht sisaldab vaid hĂ€davajalikke vĂ”imalusi. KĂ”ik tĂ€iendavad funktsioonid, mis on vajalikud graafiliste rakenduste kĂ€itamiseks, lauaarvutiga suhtlemiseks ning Pulseaudio'le pöördumiste filtreerimiseks, on viidud Flatpak'i poolt ja neid teostatakse juba pĂ€rast privileegide tĂŒhistamist. Firejail aga ĂŒhendab ĂŒhte tĂ€itmisfaili kĂ”ik nĂ”utavad funktsioonid, mis muudab selle kontrollimise ja turvalisuse sĂ€ilitamise keerulisemaks.

Uues vÀljaandes:

  • TugisĂŒsteemi Meson toetus on lisatud. Autotools'i abil ehitamise toetus on hetkel sĂ€ilinud, kuid see eemaldatakse mĂ”nest jĂ€rgmise vĂ€ljaande kĂ€igus.
  • Tehti valik «—add-seccomp», et lisada rohkem kui ĂŒks programmi seccomp. Lisatud on hoiatus, et kui valikut «—seccomp» korratakse, rakendatakse ainult viimane parameeter.
  • Git-reposiitide master haru on ĂŒmber nimetatud main’iks.
  • Lisatud osaline tugi REUSE spetsifikatsioonile, mis standardiseerib litsentside ja autorsuse teabe esitlemise protsessi. Paljudele koodifailidele on lisatud pealkirjad SPDX-License-Identifier. REUSE soovituste jĂ€rgimine lihtsustab automaatset mÀÀramist, milline litsents kehtib rakenduse koodiosade kohta.
  • Lisatud kontroll kĂ€surea argumentide loendi vÀÀrtuse (argc) ĂŒle ja rakendatud ÀÀrmuslik vĂ€ljumine juhul, kui loend on null. See muudatus aitab vĂ€ltida turvariske, mis on pĂ”hjustatud vale kĂ€surea argumentide töötlemisest, nagu CVE-2021-4034 Polkit’is.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster