Sortie du système d'isolation d'applications Firejail 0.9.60

A vu le jour version du projet Firejail 0.9.60, dans le cadre duquel un système est développé pour l'exécution isolée d'applications graphiques, console et serveur. L'utilisation de Firejail permet de minimiser le risque de compromission du système principal lors de l'exécution de programmes peu fiables ou potentiellement vulnérables. Le programme est écrit en langage C, est distribué sous licence GPLv2 et peut fonctionner sur n'importe quelle distribution Linux avec un noyau supérieur à 3.0. Des paquets prêts à l'emploi avec Firejail préparés sont disponibles au format deb (Debian, Ubuntu) et rpm (CentOS, Fedora).

Pour l'isolation dans Firejail on utilise espaces de noms (namespaces), AppArmor et filtrage des appels système (seccomp-bpf) sous Linux. Après le lancement, le programme et tous ses processus enfants utilisent des vues de ressources du noyau séparées, telles que la pile réseau, la table des processus et les points de montage. Les applications dépendantes peuvent être regroupées dans un sandbox commun. Si souhaité, Firejail peut également être utilisé pour exécuter des conteneurs Docker, LXC et OpenVZ.

Contrairement aux mécanismes d'isolation par conteneurs, Firejail est extrêmement simple dans la configuration et ne nécessite pas de préparation d'image système — le contenu du conteneur est créé à la volée en fonction du contenu du système de fichiers actuel et supprimé après l'exécution de l'application. Des outils flexibles sont fournis pour définir les règles d'accès au système de fichiers, il est possible de déterminer à quels fichiers et répertoires l'accès est autorisé ou refusé, de connecter des systèmes de fichiers temporaires (tmpfs), de restreindre l'accès à des fichiers ou répertoires en lecture seule, de combiner des répertoires via bind-mount et overlayfs.

Des profils d'isolation des appels système ont été préparés pour un grand nombre d'applications populaires, y compris Firefox, Chromium, VLC et Transmission. Pour obtenir les privilèges nécessaires à la configuration d'un environnement isolé, le fichier exécutable firejail est installé avec le drapeau SUID root (après initialisation, les privilèges sont réinitialisés). Pour exécuter le programme en mode isolation, il suffit d'indiquer le nom de l'application comme argument de l'utilitaire firejail, par exemple, «firejail firefox» ou «sudo firejail /etc/init.d/nginx start». d'isolation des appels système. Pour exécuter un programme en mode d'isolation, il suffit de spécifier le nom de l'application comme argument de l'outil firejail, par exemple, «firejail firefox» ou «sudo firejail /etc/init.d/nginx start».

Dans cette nouvelle version :

  • Une vulnérabilité permettant à un processus malveillant de contourner le mécanisme de restriction des appels système a été éliminée. La nature de la vulnérabilité est que les filtres Seccomp sont copiés dans le répertoire /run/firejail/mnt, qui est accessible en écriture à l'intérieur de l'environnement isolé. Les processus malveillants exécutés en mode d'isolation peuvent modifier ces fichiers, entraînant ainsi l'exécution de nouveaux processus dans le même environnement sans utiliser le filtre des appels système;
  • Dans le filtre memory-deny-write-execute, l'appel «memfd_create» est bloqué;
  • Ajoutée une nouvelle option «private-cwd» pour modifier le répertoire de travail pour le jail;
  • Ajoutée l'option «—nodbus» pour bloquer les sockets D-Bus;
  • Le support pour CentOS 6 a été rétabli;
  • La prise en charge des propriétés -moz-column-* a été interrompue, et il convient d'utiliser les propriétés standard sans préfixe. support des paquets dans des formats flatpak et snap.
    Indiqué, que pour ces paquets il faut utiliser leur propre boîte à outils;
  • De nouveaux profils pour l'isolation de 87 programmes supplémentaires ont été ajoutés, y compris mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp et cantata.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster