Kompania Canonical shpalli se ka bërë ndryshime në Ubuntu 23.10 që kufizojnë aksesin e përdoruesve në hapësirat e identifikuesve të përdoruesve (user namespace), duke rritur kështu sigurinë e sistemeve që përdorin izolimin e konteinerëve, nga dobësitë që kërkojnë manipulime me user namespace. Sipas Google, 44% e eksploitëve që marrin pjesë në programin për shpërblime për identifikimin e dobësive në kernelin Linux kërkojnë mundësinë e krijimit të hapësirave të identifikuesve të përdoruesve.
Në vend të një bllokimi të plotë të aksesit në user namespace, Ubuntu ka aplikuar një skemë hibride, e cila lejon disa aplikacione të krijojnë user namespace nëse kanë një profil AppArmor me rregullin "allow userns create" ose të drejtat CAP_SYS_ADMIN. Për shembull, është krijuar një profil për Chrome në /etc/apparmor.d/opt.google.chrome.chrome, i cili mund të përdoret si shembull për të hapur aksesin në user namespace për programe të tjera.
Në versionin e ardhshëm të Ubuntu 23.10, kufizimi i aksesit në user namespace do të ofrohet si një opsion, i cili nuk është aktivizuar automatikisht. Gjatë disa javëve pas lançimit të Ubuntu 23.10, zhvilluesit do të mbledhin informacione për ndonjë ndikim negativ që mund të ketë çaktivizimi i aksesit në user namespace në funksionimin e paketave dhe do të përgatisin profilin përkatës të AppArmor. Më pas, në një nga përditësimet korrigjuese të paketës së kernelit (Stable Release Updates), kufizimi do të aktivizohet automatikisht.
Për aktivizimin e parakohshëm të kufizimit, mund të përdoren komandat: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=1 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=1
Ndërsa për çaktivizimin: sudo sysctl -w kernel.apparmor_restrict_unprivileged_unconfined=0 sudo sysctl -w kernel.apparmor_restrict_unprivileged_userns=0
Burimi: opennet.ru
