Lëshimi i Bubblewrap 0.12, shtresat për krijimin e mjediseve të izoluara

ËshtĂ« publikuar njĂ« version i ri i instrumentit pĂ«r organizimin e punĂ«s nĂ« mjedise tĂ« izoluara Bubblewrap 0.12, i pĂ«rdorur pĂ«r tĂ« kufizuar aplikacione tĂ« veçanta tĂ« pĂ«rdoruesve pa privilegje. NĂ« praktikĂ«, Bubblewrap pĂ«rdoret nga projekti Flatpak si njĂ« ndĂ«rfaqe pĂ«r izollimin e aplikacioneve tĂ« ekzekutuara nga paketat. PĂ«r izollimin pĂ«rdoren teknologjitĂ« tradicionale tĂ« virtualizimit tĂ« kontejnerĂ«ve pĂ«r Linux, tĂ« bazuara nĂ« pĂ«rdorimin e cgroups, hapĂ«sirave tĂ« emrave (namespaces), Seccomp dhe SELinux. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencĂ«n LGPLv2.1+.

Izolimi nĂ« nivelin e sistemit tĂ« skedarĂ«ve bĂ«het pĂ«rmes krijimit tĂ« njĂ« hapĂ«sire tĂ« re tĂ« emrave tĂ« pikave tĂ« montimit (mount namespace) me parazgjedhje, nĂ« tĂ« cilĂ«n krijohet njĂ« pjesĂ« e zbrazĂ«t e rrĂ«njĂ«s duke pĂ«rdorur tmpfs. NĂ« kĂ«tĂ« pjesĂ«, sipas nevojĂ«s, lidhen pjesĂ« tĂ« FS-sĂ« sĂ« jashtme nĂ« modalitetin „mount —bind“ (pĂ«r shembull, kur ekzekutohet me opsionin „bwrap —ro-bind /usr /usr“, pjesa /usr kalon nga sistemi kryesor nĂ« modalitetin vetĂ«m pĂ«r lexim). MundĂ«sitĂ« rrjetĂ«rore kufizohen nĂ« qasjen nĂ« ndĂ«rfaqen loopback me izolimin e skakereve tĂ« rrjetit pĂ«rmes flamujve CLONE_NEWNET dhe CLONE_NEWUTS.

Për të përjashtuar të gjithë identifikuesit e panevojshëm të përdoruesve dhe proceseve nga mjedisi i izoluar të krijuar, mund të përdoren modet CLONE_NEWUSER (hapësira e emrave të përdoruesve) dhe CLONE_NEWPID (hapësira e emrave të PID), ndërsa për të ndaluar marrjen e privilegjeve të reja përdoret moda PR_SET_NO_NEW_PRIVS. Për të marrë privilegjet e nevojshme përdoret "hapësira e emrave të përdoruesve".

NĂ« versionin e ri:

  • Licenca pĂ«r kodin Ă«shtĂ« modifikuar nga LGPL 2.0+ nĂ« LGPL 2.1+.
  • ËshtĂ« ndĂ«rprerĂ« mbĂ«shtetja pĂ«r ndĂ«rtimin nĂ« formĂ«n e njĂ« skedari ekzekutiv qĂ« merr privilegje tĂ« tjera me flagun suid root. Tani Ă«shtĂ« e domosdoshme qĂ« sistemi tĂ« mbĂ«shtesĂ« "hapĂ«sirĂ«n e emrave tĂ« pĂ«rdoruesve". Si arsye pĂ«rmendet puna e madhe pĂ«r mbĂ«shtetje tĂ« variantit me flagun suid nĂ« mes tĂ« mbĂ«shtetjes sĂ« gjerĂ« tĂ« "hapĂ«sirĂ«s sĂ« emrave tĂ« pĂ«rdoruesve" nĂ« shpĂ«rndarjet.
  • ËshtĂ« shtuar opsioni "—not-a-security-boundary", me tĂ« cilin disa dĂ«shtime gjatĂ« konfigurimit tĂ« mjedisit tĂ« izoluar sandbox, si rimontimi i njĂ« ndarje, nuk çojnĂ« nĂ« njĂ« pĂ«rfundim emergjent.
  • ËshtĂ« shtuar opsioni i ndĂ«rtimit "assume_kernel", qĂ« çaktivizon sigurimin e pĂ«rputhshmĂ«risĂ« me bĂ«rthamĂ«n Linux qĂ« janĂ« mĂ« tĂ« vjetra seversioni i specifikuar. PĂ«r shembull, specifikimi i versioneve 5.6.0+ do tĂ« pĂ«rjashtojĂ« zbatimin alternativ tĂ« funksionalitetit "openat2(RESOLVE_IN_ROOT)".

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster