Compania Canonical a anunțat că în Ubuntu 23.10 vor fi realizate modificări care limitează accesul utilizatorilor la spațiile de nume ale identificatorului utilizatorului (user namespace), ceea ce va crește securitatea sistemelor care utilizează izolarea containerelor, protejându-le de vulnerabilități care necesită manipularea spațiilor de nume ale identificatorului utilizatorului. Potrivit Google, 44% din exploaturile implicate în programul de recompense pentru identificarea vulnerabilităților din nucleul Linux necesită capacitatea de a crea spații de nume ale identificatorului utilizatorului.
În loc de o blocare totală a accesului la user namespace, Ubuntu utilizează un sistem hibrid care permite anumitor aplicații să creeze user namespace, cu condiția să aibă un profil AppArmor cu regula „allow userns create” sau drepturile CAP_SYS_ADMIN. De exemplu, pentru Chrome a fost creat un profil /etc/apparmor.d/opt.google.chrome.chrome, care poate fi folosit ca exemplu pentru a deschide accesul la user namespace pentru alte aplicații.
În viitoarea versiune Ubuntu 23.10, restricționarea accesului la user namespace este planificată să fie oferită ca opțiune, neactivată implicit. În câteva săptămâni după lansarea Ubuntu 23.10, dezvoltatorii vor colecta informații despre posibila influență negativă a dezactivării accesului la user namespace asupra funcționării pachetelor și vor pregăti profilele corespunzătoare AppArmor. Apoi, într-o actualizare corectivă a pachetului cu nucleul (Stable Release Updates), restricția va fi activată implicit.
Pentru activarea anticipată a restricției, pot fi utilizate comenzile: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1
Iar pentru dezactivare: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
Sursa: opennet.ro
