Uitgave van de applicatie-isolatiesysteem Firejail 0.9.60

Zag het licht projectrelease Firejail 0.9.60, waarin een systeem voor de geïsoleerde uitvoering van grafische, console- en serverapplicaties wordt ontwikkeld. Het gebruik van Firejail minimaliseert het risico op compromittering van het hoofdsyteem bij het starten van niet-vertrouwde of potentiële kwetsbare programma's. De applicatie is geschreven in de programmeertaal C, wordt verspreid onder GPLv2-licentie en kan werken op elke Linux-distributie met een kernel ouder dan 3.0. Klaar-voor-gebruik pakketten met Firejail poorten voorbereid in deb (Debian, Ubuntu) en rpm (CentOS, Fedora) formaten.

Voor isolatie in Firejail worden gebruikt naamruimten (namespaces), AppArmor en systeemanroepfiltering (seccomp-bpf) in Linux. Na start gebruikt het programma en al zijn dochterprocessen aparte weergaven van kernelbronnen, zoals het netwerkstack, proceslijst en meldpunten. Afhankelijk van elkaar zijnde applicaties kunnen worden samengevoegd in één gemeenschappelijke sandbox. Indien gewenst, kan Firejail ook worden gebruikt voor het starten van Docker-, LXC- en OpenVZ-containers.

In tegenstelling tot containerisolerende middelen is firejail uiterst eenvoudig in configuratie en vereist geen voorbereiding van een systeembestand — de samenstelling van de container wordt on-the-fly gevormd op basis van de inhoud van het huidige FS en wordt verwijderd na beëindiging van de applicatie. Flexibele middelen voor het instellen van toegangsregels tot het bestandssysteem worden geboden; het is mogelijk te bepalen welke bestanden en directories toegang hebben of geweigerd is, tijdelijke FS (tmpfs) voor gegevens aan te sluiten, de toegang tot bestanden of directories alleen voor lezen te beperken, en directories samen te voegen via bind-mount en overlayfs.

Voor een groot aantal populaire applicaties, inclusief Firefox, Chromium, VLC en Transmission, zijn kant-en-klare profielen isolation van systeemanroepen. Om een programma in geïsoleerde modus uit te voeren, is het voldoende om de naam van de applicatie als argument voor de utility firejail op te geven, bijvoorbeeld "firejail firefox" of "sudo firejail /etc/init.d/nginx start."

In de nieuwe release:

  • Een kwetsbaarheid is verholpen die het mogelijk maakte voor een kwaadaardig proces om het mechanisme voor het beperken van systeemanroepen te omzeilen. De essentie van de kwetsbaarheid is dat de Seccomp-filters worden gekopieerd naar de map /run/firejail/mnt, die schrijfbaar is binnen de geïsoleerde omgeving. Kwaadaardige processen die in geïsoleerde modus worden uitgevoerd, kunnen deze bestanden wijzigen, wat ertoe leidt dat nieuwe processen die in dezelfde omgeving worden uitgevoerd, worden uitgevoerd zonder het filtratie van systeemanroepen;
  • In de memory-deny-write-execute filter is het aanroepen van «memfd_create» geblokkeerd;
  • Een nieuwe optie «private-cwd» is toegevoegd voor het wijzigen van de werkdirectory voor de jail;
  • De optie «--nodbus» is toegevoegd om D-Bus-sockets te blokkeren;
  • Ondersteuning voor CentOS 6 is hersteld;
  • Stopgezet ondersteuning voor pakketten in formaten flatpak en snap.
    Er is aangegeven, dat voor deze pakketten hun eigen gereedschap moet worden gebruikt;
  • Nieuwe profielen zijn toegevoegd voor isolatie van 87 extra programma's, waaronder mypaint, nano, xfce4-mixer, gnome-keyring, redshift, font-manager, gconf-editor, gsettings, freeciv, lincity-ng, openttd, torcs, tremulous, warsow, freemind, kid3, freecol, opencity, utox, freeoffice-planmaker, freeoffice-presentations, freeoffice-textmaker, inkview, meteo-qt, ktouch, yelp en cantata.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster