1.1, Аноним (-), 11:35, 11/08/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +9 +/– |
Такое впечатление, что user namespaces придумали специально, чтобы проще из контейнеров выходить.
| |
|
2.2, Michael Shigorin (ok), 11:40, 11/08/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Такое впечатление, что user namespaces придумали специально,
> чтобы проще из контейнеров выходить.
Ну так в *nix традиционно "рут? -- проходи!" же. Соответственно пока _все_ хотя бы уже существующие проверки перепроверят...
В общем, у нас userns по умолчанию отключены, но можно вглючить на свой страх и риск.
| |
|
3.30, Аноним (-), 15:11, 11/08/2017 [^] [^^] [^^^] [ответить]
| +/– |
А если они отключены, то это означает, что и в основной системе, и в контейнере один и тот же набор пользователей?
| |
|
|
3.6, ваш К.О. (?), 12:09, 11/08/2017 [^] [^^] [^^^] [ответить]
| +/– |
af_packet без user namespaces доступен только руту.
remote дыр в нем я что-то не припомню с того самого 2005го года
| |
|
2.7, Аноним (-), 12:19, 11/08/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Такое впечатление, что user namespaces придумали специально, чтобы проще из контейнеров выходить.
Нет, user namespaces придумали специально, чтобы контейнеры _были_.
В данном случае, повышение CAP_NET_RAW -> root может быть проэксплуатировано и без userns.
| |
|
3.10, EHLO (?), 13:07, 11/08/2017 [^] [^^] [^^^] [ответить]
| +/– |
>В данном случае, повышение CAP_NET_RAW -> root может быть проэксплуатировано и без userns
речь о том что через user namespaces можно получить рута без CAP_NET_RAW, в смысле поставить CAP_NET_RAW, не будучи рутом.
Это кроме очевидного выходе рута_в_контейнере из изоляции.
| |
|
|
1.11, Аноним (-), 13:12, 11/08/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
>> Уязвимости пока устранены только в Ubuntu, SUSE и openSUSE. Проблемы остаются неисправленными в Fedora, Debian и RHEL/CentOS.
Что скажут хейтеры убунты? Не ребрендинг дебиана всё же?
| |
|
2.14, Аноним (-), 13:23, 11/08/2017 [^] [^^] [^^^] [ответить]
| +2 +/– |
>В Debian и Red Hat Enterprise Linux поддержка user namespaces по умолчанию не активирована, но она включена в Ubuntu и Fedora.
Вопросы?
| |
|
1.47, Аноним (-), 16:27, 11/08/2017 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
> предложены патчи, в том числе предложено полностью удалить подсистему UFO из ядра 4.14.
Наконец-то хороший патч.
| |
|
2.64, pda (?), 20:05, 11/08/2017 [^] [^^] [^^^] [ответить]
| +/– |
Почему удаление аппаратной обработки - хорошо? Или тут табличка "сарказм" потерялась?
| |
|
1.105, Аноним (-), 10:58, 16/08/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Ну почему автор этой статьи (и других аналогичных) не упоминает, кто уязвимость нашел и ответственно разгласил?
| |
|