Komitet techniczny zatwierdził zmianę w zachowaniu systemd w Debian

Komitet techniczny, który podejmuje ostateczne decyzje w kontrowersyjnych kwestiach technicznych w projekcie Debian, zatwierdził zmianę w pakiecie systemd, która zmienia zachowanie katalogu /var/lock. Menedżer systemu systemd, począwszy od wersji 258, ograniczył możliwość zapisu do katalogu /var/lock do użytkowników root, podczas gdy komitet techniczny Debian zatwierdzono zachowanie starego zachowania pozwalającego każdemu użytkownikowi na zapis do /var/lock.

Zasady projektu Debian zaleca zachowanie oryginalnego zachowania aplikacji (ustawień ustawionych w upstream) podczas generowania pakietów. Aby wprowadzić określone ustawienia do pakietów Debian zmiany obchodzące zasady projektu wymagają specjalnego zezwolenia komitetu technicznego.

W przypadku systemd, komitet poparł propozycję, aby nie wprowadzać zmiany, która zmienia uprawnienia /var/lock w celu zwiększenia bezpieczeństwa, ponieważ publiczny dostęp do katalogu /var/lock jest wymieniony w specyfikacji Filesystem Hierarchy Standard (FHS) i jest niezbędny do dalszego działania niektórych istniejących programów. Na przykład aplikacje korzystające z portu szeregowego, takie jak uucp, minicom, mgetty+sendfax i hylafax, używają katalogu /var/lock do ograniczania dostępu do urządzeń /dev/ttyS* poprzez tworzenie plików blokady.

Twórcy systemd wyjaśniają potrzebę ograniczenia dostępu do katalogu /var/lock w celu ochrony przed atakami DoS. Katalog /var/lock jest dowiązaniem symbolicznym do katalogu /run/lock. Partycja zawierająca katalog /run jest zazwyczaj montowana oddzielnie za pomocą tmpfs, a możliwość zapisu do niej bez zezwolenia może służyć do zapełnienia partycji i zablokowania tworzenia nowych plików w hierarchii /run.

Aby zapobiec podobnym atakom w przypadku nieograniczonych wcześniej dostępów, Debian Zastosowano poprawkę, która montowała /run/lock na oddzielnej, małej partycji tmpfs. W zeszłym roku poprawka ta została zastąpiona jednostką run-lock.mount, a tego lata została ona usunięta, po czym /run/lock trafił na partycję /run. W komentarzu do decyzji komitetu technicznego, poprzedni opiekun systemd zalecił uwzględnienie tej zmiany i powrót do oddzielnego montowania /run/lock, a w dłuższej perspektywie przełączenie wszystkich aplikacji korzystających z /run/lock na blokady typu flock.

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster