Ubuntu ograniczy dostęp do przestrzeni nazw użytkowników.

Firma Canonical ogłosiła wprowadzenie do Ubuntu 23.10 zmian ograniczających dostęp użytkowników do przestrzeni nazw identyfikatorów użytkownika (user namespace), co zwiększy bezpieczeństwo systemów wykorzystujących izolację kontenerów przed lukami, do wykorzystania których konieczne są manipulacje z user namespace. Według Google, 44% exploitów biorących udział w programie wypłaty nagród za wykrywanie luk w jądrze Linuxa wymaga możliwości tworzenia przestrzeni nazw identyfikatorów użytkownika.

Zamiast pełnej blokady dostępu do user namespace w Ubuntu zastosowano hybrydowy schemat, który selektywnie pozostawia niektórym programom możliwość tworzenia user namespace, pod warunkiem, że mają profil AppArmor z regułą „allow userns create” lub uprawnieniami CAP_SYS_ADMIN. Na przykład dla Chrome utworzono profil /etc/apparmor.d/opt.google.chrome.chrome, który można wykorzystać jako przykład do otwarcia dostępu do user namespace dla innych programów.

W nadchodzącej wersji Ubuntu 23.10 ograniczenie dostępu do user namespace planuje się zaoferować jako opcję, która nie będzie włączona domyślnie. W ciągu kilku tygodni po wydaniu Ubuntu 23.10 deweloperzy zbiorą informacje o możliwym negatywnym wpływie wyłączenia dostępu do user namespace na działanie pakietów i przygotują odpowiednie profile AppArmor. Następnie w jednym z aktualizacji poprawkowych pakietu jądra (Stable Release Updates) ograniczenie zostanie aktywowane domyślnie.

Aby przedwcześnie włączyć ograniczenie, można użyć poleceń: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1

A aby je wyłączyć: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster