Publikimi i Bubblewrap 0.8, një shtresë për krijimin e mjediseve të izoluara

ËshtĂ« publikuar versioni 0.8 i mjetit Bubblewrap pĂ«r organizimin e mjediseve tĂ« izoluara, i cili zakonisht pĂ«rdoret pĂ«r tĂ« kufizuar aplikacione tĂ« veçanta tĂ« pĂ«rdoruesve pa privilegje. NĂ« praktikĂ«, Bubblewrap pĂ«rdoret nga projekti Flatpak si njĂ« shtresĂ« ndĂ«rmjetĂ«se pĂ«r izolimin e aplikacioneve tĂ« nisura nga paketat. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencĂ«n LGPLv2+.

Për izolimin përdoren teknologjitë tradicionale të virtualizimit të kontejnerëve në Linux, të bazuara në përdorimin e cgroups, hapësirave të emrave (namespaces), Seccomp dhe SELinux. Për të kryer operacione me privilegje për konfigurimin e kontejnerit, Bubblewrap ekzekutohet me të drejta root (skedari ekzekutiv me shenjën suid), duke i hequr më pas privilegjet pas përfundimit të inicializimit të kontejnerit.

Aktivizimi nĂ« sistem i user namespaces, qĂ« lejojnĂ« pĂ«rdorimin e njĂ« grupi tĂ« veçantĂ« identifikuesish brenda kontejnerĂ«ve, nuk kĂ«rkohet pĂ«r funksionimin, pasi si parazgjedhje kjo veçori nuk punon nĂ« shumĂ« shpĂ«rndarje (Bubblewrap pozicionohet si njĂ« implementim i kufizuar suid i njĂ« nĂ«nkompleti tĂ« mundĂ«sive tĂ« user namespaces — pĂ«r tĂ« pĂ«rjashtuar nga mjedisi tĂ« gjithĂ« identifikuesit e pĂ«rdoruesve dhe proceseve, pĂ«rveç atij aktual, pĂ«rdoren mĂ«nyrat CLONE_NEWUSER dhe CLONE_NEWPID). PĂ«r mbrojtje shtesĂ«, programet e ekzekutuara nĂ«n kontrollin e Bubblewrap nisen nĂ« regjimin PR_SET_NO_NEW_PRIVS, i cili ndalon marrjen e privilegjeve tĂ« reja, pĂ«r shembull nĂ« prani tĂ« flamurit setuid.

Izolimi nĂ« nivelin e sistemit tĂ« skedarĂ«ve bĂ«het pĂ«rmes krijimit tĂ« njĂ« hapĂ«sire tĂ« re tĂ« emrave tĂ« pikave tĂ« montimit (mount namespace) me parazgjedhje, nĂ« tĂ« cilĂ«n krijohet njĂ« pjesĂ« e zbrazĂ«t e rrĂ«njĂ«s duke pĂ«rdorur tmpfs. NĂ« kĂ«tĂ« pjesĂ«, sipas nevojĂ«s, lidhen pjesĂ« tĂ« FS-sĂ« sĂ« jashtme nĂ« modalitetin „mount —bind“ (pĂ«r shembull, kur ekzekutohet me opsionin „bwrap —ro-bind /usr /usr“, pjesa /usr kalon nga sistemi kryesor nĂ« modalitetin vetĂ«m pĂ«r lexim). MundĂ«sitĂ« rrjetĂ«rore kufizohen nĂ« qasjen nĂ« ndĂ«rfaqen loopback me izolimin e skakereve tĂ« rrjetit pĂ«rmes flamujve CLONE_NEWNET dhe CLONE_NEWUTS.

Dallimi kryesor nga projekti i ngjashëm Firejail, i cili gjithashtu përdor modelin e nisjes me setuid, është se te Bubblewrap shtresa për krijimin e kontejnerëve përfshin vetëm minimumin e nevojshëm të funksioneve, ndërsa të gjitha veçoritë e avancuara të nevojshme për nisjen e aplikacioneve grafike, ndërveprimin me desktop-in dhe filtrimin e thirrjeve ndaj Pulseaudio janë zhvendosur te Flatpak dhe ekzekutohen vetëm pasi privilegjet të jenë hequr. Ndërsa Firejail bashkon në një skedar të vetëm të ekzekutueshëm të gjitha funksionet shoqëruese, gjë që e bën më të vështirë auditimin dhe ruajtjen e sigurisë në nivelin e duhur.

NĂ« versionin e ri:

  • ËshtĂ« shtuar opsioni «—disable-userns», i cili çaktivizon krijimin e hapĂ«sirĂ«s sĂ« vet tĂ« brendshme tĂ« identifikuesve tĂ« pĂ«rdoruesve (user namespace) nĂ« mjedisin sandbox.
  • ËshtĂ« shtuar opsioni «—assert-userns-disabled» pĂ«r tĂ« verifikuar qĂ«, gjatĂ« pĂ«rdorimit tĂ« opsionit » —disable-userns», pĂ«rdoret hapĂ«sira ekzistuese e identifikuesve tĂ« pĂ«rdoruesve.
  • ËshtĂ« rritur qartĂ«sia e mesazheve tĂ« gabimit qĂ« lidhen me çaktivizimin nĂ« kernel tĂ« konfigurimeve CONFIG_SECCOMP dhe CONFIG_SECCOMP_FILTER.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster