cgroups v1 рдорд╛ рдХрдордЬреЛрд░реА рдЬрд╕рд▓реЗ рдкреГрдердХ рдХрдиреНрдЯреЗрдирд░рдмрд╛рдЯ рднрд╛рдЧреНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ

рд▓рд┐рдирдХреНрд╕ рдХрд░реНрдиреЗрд▓рдорд╛ cgroups v2022 рд╕рдВрд╕рд╛рдзрди рд╕реАрдорд┐рдд рдЧрд░реНрдиреЗ рд╕рдВрдпрдиреНрддреНрд░рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдорд╛ рдЬреЛрдЦрд┐рдо (CVE-0492-1) рдХреЛ рд╡рд┐рд╡рд░рдгрд╣рд░реВ, рдЬрд╕рд▓рд╛рдИ рдкреГрдердХ рдХрдиреНрдЯреЗрдирд░рд╣рд░реВрдмрд╛рдЯ рдмрдЪреНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рдЦреБрд▓рд╛рд╕рд╛ рдЧрд░рд┐рдПрдХреЛ рдЫред рд╕рдорд╕реНрдпрд╛ рд▓рд┐рдирдХреНрд╕ рдХрд░реНрдиреЗрд▓ 2.6.24 рджреЗрдЦрд┐ рдЕрд╡рд╕реНрдерд┐рдд рдЫ рд░ рдХрд░реНрдиреЗрд▓ рд░рд┐рд▓реАрдЬ 5.16.12, 5.15.26, 5.10.97, 5.4.177, 4.19.229, 4.14.266, рд░ 4.9.301 рдорд╛ рдлрд┐рдХреНрд╕ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рддрдкрд╛рдИрдВрд▓реЗ рдпреА рдкреГрд╖реНрдард╣рд░реВрдорд╛ рд╡рд┐рддрд░рдгрд╣рд░реВрдорд╛ рдкреНрдпрд╛рдХреЗрдЬ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХрд╣рд░реВрдХреЛ рдкреНрд░рдХрд╛рд╢рдирд╣рд░реВ рдкрдЫреНрдпрд╛рдЙрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ: рдбреЗрдмрд┐рдпрди, SUSE, Ubuntu, RHEL, Fedora, Gentoo, Arch Linuxред

рдЬреЛрдЦрд┐рдо рд░рд┐рд▓рд┐рдЬ_рдПрдЬреЗрдиреНрдЯ рдлрд╛рдЗрд▓ рд╣реНрдпрд╛рдиреНрдбрд▓рд░рдорд╛ рддрд░реНрдХ рддреНрд░реБрдЯрд┐рдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рд╣реЛ рдЬрд╕рд▓реЗ рдкреВрд░реНрдг рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВрд╕рдБрдЧ рд╣реНрдпрд╛рдиреНрдбрд▓рд░ рдЪрд▓рд╛рдЙрдБрджрд╛ рдЙрдЪрд┐рдд рдЬрд╛рдБрдЪрд╣рд░реВ рдЧрд░реНрди рдЕрд╕рдлрд▓ рд╣реБрдиреНрдЫред рд░рд┐рд▓реАрдЬ_рдПрдЬреЗрдиреНрдЯ рдлрд╛рдЗрд▓ cgroup рдорд╛ рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рдорд╛рдкреНрдд рд╣реБрдБрджрд╛ рдХрд░реНрдиреЗрд▓ рджреНрд╡рд╛рд░рд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдиреЗ рдХрд╛рд░реНрдпрдХреНрд░рдо рдкрд░рд┐рднрд╛рд╖рд┐рдд рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред рдпреЛ рдХрд╛рд░реНрдпрдХреНрд░рдо рд░реВрдЯрдХреЛ рд░реВрдкрдорд╛ рд░ рд░реВрдЯ рдиреЗрдорд╕реНрдкреЗрд╕рдорд╛ рд╕рдмреИ "рд╕рдХреНрд╖рдорддрд╛рд╣рд░реВ" рд╕рдВрдЧ рдЪрд▓реНрдЫред рдпреЛ рдорд╛рдирд┐рдПрдХреЛ рдерд┐рдпреЛ рдХрд┐ рд░рд┐рд▓реАрдЬ_рдПрдЬреЗрдиреНрдЯ рд╕реЗрдЯрд┐рдЩрдорд╛ рдкреНрд░рд╢рд╛рд╕рдХрдХреЛ рдорд╛рддреНрд░ рдкрд╣реБрдБрдЪ рдерд┐рдпреЛ, рддрд░ рд╡рд╛рд╕реНрддрд╡рдорд╛ рдЬрд╛рдБрдЪрд╣рд░реВ рд░реВрдЯ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдЧрд░реНрди рд╕реАрдорд┐рдд рдерд┐рдП, рдЬрд╕рд▓реЗ рдХрдиреНрдЯреЗрдирд░рдмрд╛рдЯ рд╡рд╛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░ рдмрд┐рдирд╛ рд░реВрдЯ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рджреНрд╡рд╛рд░рд╛ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░рд┐рдПрдХреЛ рд╕реЗрдЯрд┐рдЩрд▓рд╛рдИ рдмрд╣рд┐рд╖реНрдХрд╛рд░ рдЧрд░реНрджреИрди (CAP_SYS_ADMIN )ред

рдкрд╣рд┐рд▓реЗ, рдпрд╕реНрддреЛ рд╕реБрд╡рд┐рдзрд╛рд▓рд╛рдИ рдЬреЛрдЦрд┐рдордХреЛ рд░реВрдкрдорд╛ рдмреБрдЭрд┐рдиреЗ рдерд┐рдПрди, рддрд░ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗрдорд╕реНрдкреЗрд╕ (рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗрдорд╕реНрдкреЗрд╕) рдХреЛ рдЖрдЧрдордирд╕рдБрдЧреИ рд╕реНрдерд┐рддрд┐ рдкрд░рд┐рд╡рд░реНрддрди рднрдПрдХреЛ рдЫ, рдЬрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдХрдиреНрдЯреЗрдирд░рд╣рд░реВрдорд╛ рдЕрд▓рдЧ рд░реВрдЯ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ рдЬреБрди рдореВрд▓ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╕рдБрдЧ рдУрднрд░рд▓реНрдпрд╛рдк рд╣реБрдБрджреИрдиред рдореБрдЦреНрдп рд╡рд╛рддрд╛рд╡рд░рдгред рддрджрдиреБрд╕рд╛рд░, рдЖрдХреНрд░рдордгрдХреЛ рд▓рд╛рдЧрд┐, рддрдкрд╛рдЗрдБрдХреЛ рд░рд┐рд▓реАрдЬ_рдПрдЬреЗрдиреНрдЯ рд╣реНрдпрд╛рдиреНрдбрд▓рд░рд▓рд╛рдИ рдХрдиреНрдЯреЗрдирд░рдорд╛ рдЬрдбрд╛рди рдЧрд░реНрди рдкрд░реНрдпрд╛рдкреНрдд рдЫ рдЬрд╕рдХреЛ рдЖрдлреНрдиреИ рдореВрд▓ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЫ рдЕрд▓рдЧ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЖрдИрдбреА рд╕реНрдкреЗрд╕рдорд╛, рдЬреБрди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреВрд░рд╛ рдЧрд░реЗрдкрдЫрд┐, рдореБрдЦреНрдп рд╡рд╛рддрд╛рд╡рд░рдгрдХреЛ рдкреВрд░реНрдг рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВрд╕рдБрдЧ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдиреЗрдЫред

рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛, cgroupfs рдкрдарди-рдорд╛рддреНрд░ рдореЛрдбрдорд╛ рдХрдиреНрдЯреЗрдирд░рдорд╛ рдорд╛рдЙрдиреНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ, рддрд░ рдпрджрд┐ рддрдкрд╛рдЗрдБрд╕рдБрдЧ CAP_SYS_ADMIN рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВ рдЫрдиреН рд╡рд╛ рдЕрдирд╕реЗрдпрд░ рдкреНрд░рдгрд╛рд▓реА рдХрд▓ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЫреБрдЯреНрдЯреИ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗрдорд╕реНрдкреЗрд╕рдХреЛ рд╕рд╛рде рдПрдЙрдЯрд╛ рдиреЗрд╕реНрдЯреЗрдб рдХрдиреНрдЯреЗрдирд░ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрд░ рд▓реЗрдЦрди рдореЛрдбрдорд╛ рдпреЛ рдЫрджреНрдорд╣рд░реВ рдкреБрди: рдорд╛рдЙрдиреНрдЯ рдЧрд░реНрди рдХреБрдиреИ рд╕рдорд╕реНрдпрд╛ рдЫреИрдиред CAP_SYS_ADMIN рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдХрдиреНрдЯреЗрдирд░рдХреЛ рд▓рд╛рдЧрд┐ рдЙрдкрд▓рдмреНрдз рдЫрдиреНред

cgroups v1 рдорд╛ рдХрдордЬреЛрд░реА рдЬрд╕рд▓реЗ рдкреГрдердХ рдХрдиреНрдЯреЗрдирд░рдмрд╛рдЯ рднрд╛рдЧреНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ

рдпрджрд┐ рддрдкрд╛рдЗрдБрд╕рдБрдЧ рдкреГрдердХ рдХрдиреНрдЯреЗрдирд░рдорд╛ рдореВрд▓ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рдЫрдиреН рд╡рд╛ no_new_privs рдлреНрд▓реНрдпрд╛рдЧ рдмрд┐рдирд╛ рдХрдиреНрдЯреЗрдирд░ рдЪрд▓рд╛рдЙрдБрджрд╛, рдЬрд╕рд▓реЗ рдердк рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдирд┐рд╖реЗрдз рдЧрд░реНрджрдЫ рднрдиреЗ рдЖрдХреНрд░рдордг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗрдорд╕реНрдкреЗрд╕рд╣рд░реВ рд╕рдХреНрд╖рдо рдЧрд░рд┐рдПрдХреЛ рд╣реБрдиреБрдкрд░реНрджрдЫ (рдЙрдмрдиреНрдЯреБ рд░ рдлреЗрдбреЛрд░рд╛рдорд╛ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛ рд╕рдХреНрд╖рдо рдЧрд░рд┐рдПрдХреЛ рдЫ, рддрд░ рдбреЗрдмрд┐рдпрди рд░ рдЖрд░рдПрдЪрдИрдПрд▓рдорд╛ рд╕рдХреНрд░рд┐рдп рдЫреИрди) рд░ рд░реВрдЯ cgroup v1 рдорд╛ рдкрд╣реБрдБрдЪ рдЫ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдбрдХрд░рд▓реЗ рд░реВрдЯ RDMA cgroup рдорд╛ рдХрдиреНрдЯреЗрдирд░рд╣рд░реВ рдЪрд▓рд╛рдЙрдБрдЫ)ред рдпрджрд┐ рддрдкрд╛рдЗрдБрд╕рдБрдЧ CAP_SYS_ADMIN рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рдЫрдиреН рднрдиреЗ рдЖрдХреНрд░рдордг рдкрдирд┐ рд╕рдореНрднрд╡ рдЫ, рдЬрд╕рдорд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗрдорд╕реНрдкреЗрд╕рд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдерди рд░ cgroup v1 рдореВрд▓ рдкрджрд╛рдиреБрдХреНрд░рдордорд╛ рдкрд╣реБрдБрдЪ рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджреИрдиред

рдкреГрдердХ рдХрдиреНрдЯреЗрдирд░рдмрд╛рдЯ рдмрд╛рд╣рд┐рд░ рдирд┐рд╕реНрдХрдиреБрдХреЛ рдЕрддрд┐рд░рд┐рдХреНрдд, рдЬреЛрдЦрд┐рдорд▓реЗ рд░реВрдЯ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рджреНрд╡рд╛рд░рд╛ "рд╕рдХреНрд╖рдорддрд╛рд╣рд░реВ" рдмрд┐рдирд╛ рд╡рд╛ CAP_DAC_OVERRIDE рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВ рднрдПрдХрд╛ рдХреБрдиреИ рдкрдирд┐ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рджреНрд╡рд╛рд░рд╛ рд╕реБрд░реВ рдЧрд░рд┐рдПрдХрд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрд▓рд╛рдИ рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ (рдЖрдХреНрд░рдордгрд▓рд╛рдИ рдлрд╛рдЗрд▓рдорд╛ рдкрд╣реБрдБрдЪ рдЪрд╛рд╣рд┐рдиреНрдЫ /sys/fs/cgroup/*/release_agent, рдЬреБрди рд╣реЛред рд░реВрдЯ рджреНрд╡рд╛рд░рд╛ рд╕реНрд╡рд╛рдорд┐рддреНрд╡) рд╕рдмреИ рдкреНрд░рдгрд╛рд▓реАрдЧрдд "рдХреНрд╖рдорддрд╛рд╣рд░реВ" рдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиред

рдпреЛ рдиреЛрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ рдХрд┐ рдХрдиреНрдЯреЗрдирд░рд╣рд░реВрдХреЛ рдЕрддрд┐рд░рд┐рдХреНрдд рдЕрд▓рдЧрд╛рд╡рдХреЛ рд▓рд╛рдЧрд┐ Seccomp, AppArmor рд╡рд╛ SELinux рд╕реБрд░рдХреНрд╖рд╛ рд╕рдВрдпрдиреНрддреНрд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛ рдХрдордЬреЛрд░реАрдХреЛ рд╢реЛрд╖рдг рдЧрд░реНрди рд╕рдХрд┐рдБрджреИрди, рдХрд┐рдирдХрд┐ Seccomp рд▓реЗ unshare() рдкреНрд░рдгрд╛рд▓реА рдХрд▓рдорд╛ рдкрд╣реБрдБрдЪ рд░реЛрдХреНрдЫ, рд░ AppArmor рд░ SELinux рд▓реЗ cgroupfs рд▓рд╛рдИ рд▓реЗрдЦрди рдореЛрдбрдорд╛ рдорд╛рдЙрдиреНрдЯ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдБрджреИрдиред

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди