Kompania Canonical njoftoi për ndryshimet në Ubuntu 23.10 që kufizojnë qasjen e përdoruesve në hapësirat e emrave të identifikuesve të përdoruesve (user namespace), çka do të rrisë sigurinë e sistemeve që përdorin izolimin me kontejnerë nga cenueshmëritë, për të cilat është e nevojshme të bëhen manipulime me user namespace. Sipas Google, 44% e eksploitëve që marrin pjesë në programin për shpërblime për identifikimin e cenueshmërive në bërthamën Linux, kërkojnë mundësinë e krijimit të hapësirave të emrave të identifikuesve të përdoruesve.
Në vend të bllokimit të plotë të qasjes në user namespace, Ubuntu ka zbatuar një skemë hibride, duke lënë disa aplikacione të krijojnë user namespace kur ata kanë një profil AppArmor me rregullin "allow userns create" ose të drejtën CAP_SYS_ADMIN. Për shembull, për Chrome është krijuar një profil në /etc/apparmor.d/opt.google.chrome.chrome, i cili mund të përdoret si shembull për të hapur qasjen në user namespace për aplikacione të tjera.
Në versionin e ardhshëm të Ubuntu 23.10, kufizimi i qasjes në user namespace planifikohet të ofrohet si një opsion, që nuk është aktivizuar si standard. Brenda disa javësh pas lançimit të Ubuntu 23.10, zhvilluesit do të mbledhin informacione në lidhje me ndikimin negativ të mundshëm të çaktivizimit të qasjes në user namespace në punën e pakove dhe do të përgatisin profila përkatëse AppArmor. Pastaj, në një nga update-t e korrigjimit të paketës me bërthamën (Stable Release Updates), kufizimi do të aktivizohet si standard.
Për aktivizimin e parakohshëm të kufizimit, mund të përdoren komandat: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1
Dhe për çaktivizimin: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
Burimi: opennet.ru
