Le comité technique a validé le changement de comportement de systemd dans Debian.

Le comité technique, qui prend les décisions finales concernant les questions techniques controversées dans le projet Debian, a approuvé une modification du paquet systemd, changeant le comportement du répertoire /var/lock. Le gestionnaire de systèmes systemd, à partir de la version 258, a restreint la possibilité d'écriture dans le répertoire /var/lock uniquement aux utilisateurs ayant des droits root, tandis que le comité technique de Debian a approuvé le maintien de l'ancien comportement, permettant l'écriture dans /var/lock à tous les utilisateurs.

Les règles du projet Debian stipulent que le comportement d'origine des applications (paramètres définis en amont) doit être conservé lors de la création des paquets. Pour introduire des modifications spécifiques à Debian dans les paquets, en contournant les règles du projet, une autorisation spéciale du comité technique est requise.

Dans le cas de systemd, le comité a soutenu la proposition de ne pas suivre le changement modifiant les droits d'accès à /var/lock dans le but de renforcer la sécurité, car la possibilité d'écriture publique dans le répertoire /var/lock est mentionnée dans la spécification FHS (Filesystem Hierarchy Standard) et est nécessaire au fonctionnement de certains programmes existants. Par exemple, des applications fonctionnant avec des ports série, telles que uucp, minicom, mgetty+sendfax et hylafax, utilisent le répertoire /var/lock pour séparer l'accès aux appareils /dev/ttyS* en créant des fichiers de verrouillage.

La nécessité de restreindre l'accès au répertoire /var/lock est expliquée par les développeurs de systemd comme une protection contre les attaques DoS. Le répertoire /var/lock est un lien symbolique vers le répertoire /run/lock. La partition contenant le répertoire /run est généralement montée séparément via tmpfs, et la possibilité d'écriture incontrôlée peut être utilisée pour saturer la partition et bloquer la création de nouveaux fichiers dans la hiérarchie /run.

Pour éviter la réalisation de telles attaques avec un accès illimité, un patch était auparavant utilisé dans Debian pour monter /run/lock dans une petite partition tmpfs distincte. L'année dernière, ce patch a été remplacé par l'unité run-lock.mount, et cet été, cette unité a été supprimée, après quoi /run/lock s'est retrouvé dans la partition /run. Dans les commentaires de la décision du comité technique, l'ancien mainteneur de systemd a recommandé de ne pas oublier ce changement signalé et de revenir à un montage séparé de /run/lock, et à long terme, de faire migrer toutes les applications dépendant de /run/lock vers des verrouillages à l'aide du mécanisme flock.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster