Rilascio del sistema di isolamento delle applicazioni Firejail 0.9.78

È stato pubblicato il rilascio del progetto Firejail 0.9.78, che sviluppa un sistema per l'esecuzione isolata di applicazioni grafiche, console e server, consentendo di ridurre il rischio di compromissione del sistema principale durante l'esecuzione di programmi non affidabili o potenzialmente vulnerabili. Il programma è scritto in C, è distribuito con licenza GPLv2 e può funzionare su qualsiasi distribuzione Linux con un kernel superiore alla versione 3.0. I pacchetti pronti di Firejail sono disponibili nei formati deb (Debian, Ubuntu) e rpm (CentOS, Fedora).

Per l'isolamento in Firejail vengono utilizzati gli spazi dei nomi (namespaces), AppArmor e la filtrazione delle chiamate di sistema (seccomp-bpf) in Linux. Dopo l'avvio, il programma e tutti i suoi processi figli utilizzano visioni separate delle risorse del kernel, come lo stack di rete, la tabella dei processi e i punti di mount. Le applicazioni interconnesse possono essere unite in un unico sandbox comune. Se desiderato, Firejail può essere utilizzato anche per eseguire contenitori Docker, LXC e OpenVZ.

A differenza degli strumenti di isolamento dei contenitori, Firejail è estremamente semplice da configurare e non richiede la preparazione di un'immagine di sistema: la composizione del contenitore viene creata al volo sulla base del contenuto del file system attuale e viene eliminata al termine dell'esecuzione dell'applicazione. Vengono forniti strumenti flessibili per la definizione delle regole di accesso al file system, che consentono di stabilire a quali file e directory è consentito o vietato l'accesso, di montare sistemi di file temporanei (tmpfs) e di limitare l'accesso a file o directory solo in lettura, combinando directory tramite bind-mount e overlayfs.

Per un gran numero di applicazioni popolari, tra cui Firefox, Chromium, VLC e Transmission, sono stati preparati profili pronti per l'isolamento delle chiamate di sistema. Per ottenere i privilegi necessari per configurare un ambiente isolato, il file eseguibile di Firejail viene installato con il flag SUID root (dopo l'inizializzazione i privilegi vengono azzerati). Per eseguire il programma in modalità di isolamento, è sufficiente specificare il nome dell'applicazione come argomento della utility Firejail, ad esempio, "firejail firefox" o "sudo firejail /etc/init.d/nginx start".

Nel nuovo rilascio:

  • Sono state aggiunte al file di configurazione firejail.config le opzioni arg-max-count, arg-max-len, env-max-count ed env-max-len per modificare i limiti sul numero e la dimensione delle opzioni della riga di comando e delle variabili d'ambiente. Per impostazione predefinita, il numero di argomenti è limitato a 128, il numero di variabili d'ambiente a 256, e la dimensione di ogni argomento è PATH_MAX da limits.h (in Linux 40196) + 32.
  • È stata aggiunta l'opzione «—xephyr-extra-params» per impostare opzioni aggiuntive per Xephyr (utilizzato per creare ambienti sandbox X11 con il proprio server X in esecuzione in una finestra) nella riga di comando senza modificare firejail.config.
  • L'utility bwrap (bubblewrap) installata nell'ambiente sandbox è stata sostituita da un'interfaccia fbwrap che avvia i programmi senza isolamento per risolvere i problemi con l'avvio di Firefox, Thunderbird, GIMP a causa della chiamata glycin 2.0.0 da gdk-pixbuf2 utilizzando bwrap. È stata aggiunta l'opzione «—allow-bwrap» per copiare bwrap invece dell'interfaccia.
  • Aggiornate le tabelle delle chiamate di sistema per seccomp. Aggiunte nuove chiamate di sistema come epoll_pwait2 e futex_wait.
  • Rimossa l'opzione di compilazione «—disable-globalcfg», interrotta la supporto per overlayfs («—overlay») e la modalità IDS (Intrusion Detection System, «—ids»).
  • Aggiunti profili di isolamento per l'editor di testo ne, il browser Trivalent e i motori di gioco OpenRA, quakespasm, gzdoom, lzdoom, uzdoom.
  • Aggiornati i profili per thunderbird, wine, qutebrowser, firefox, godot, wusc, mullvad-browser, blink, steam, ssh, brave e hashcat.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster