Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Oleg Drokin                          2:5020/400     12 Mar 2004  19:26:26
 To : Valentin Nechayev
 Subject : Re: debian & reiserfs
 -------------------------------------------------------------------------------- 
 
 Hello!
 
 Valentin Nechayev <netch@segfault.kiev.ua> wrote:
 
 VN> Hастоящие фидошники сабжей не меняют. OK, продолжаем.
 
 ;)
 
 VN>>> Всё равно нефиг пускать от рута то, что можно от него не пускать
 VN>>> с самого начала.
 OD>> Почему бы и нет, если это не несет никаких рисков?
 VN> Hесёт.
 
 VN>>> Запуск от рута и set*uid(), кроме прочего, приводит к установке P_SUGID
 VN>>> (в Linux - к сбросу dumpable) и остаткам в памяти файлов и данных,
 VN>>> доступных только руту.
 OD>> По правде сказать, я не понял что ты тут сказал. Какие остатки файлов в
 OD>> памяти доступные только руту? При чем тут это вообще?
 VN> При том. Если мне не веришь, поверь источникам типа securityfocus.
 VN> А по пунктам:
 VN> - squid запускается от рута, в твоей настройке;
 VN> - для того чтобы выполнить setuid() на cache_effective_user ему надо
 VN> получить uid по имени (прочесть passwd), возможно, прочесть shadow
 
 Hу положим ничего страшного в чтении passwd нету.
 
 VN> на предмет залочки входа, применить настройки этого пользователя
 
 shadow читать не нужно, потому что никакого входа у нас нет.
 
 VN> (в BSD это setusercontext(), который может ставить rlimits, окружение
 VN> и так далее); всё это может остаться в памяти и включать в себя данные,
 VN> которые никому кроме рута не положено знать (тот же shadow, например,
 VN> или /etc/spwd.db).
 
 Опять же поскольку у нас никакого входа нет, и лимиты мы не прописываем (зачем?
 внутри сквида есть свои лимиты) - ничего страшного.
 
 VN> su - тулза маленькая, и кроме того всё равно exec() чистит все данные.
 VN> А сквид - большой и толстый, и через какую дыру в нём прочитают
 VN> shadow - заранее неизвестно, а дыры будут с хорошей гарантией.
 
 А еще не факт что squid не делает exec на себя после смены uid и передачи нужных
 fd? (в коде копаться лень).
 
 VN>>> Я не говорил про "всё знать". И если ты понимаешь под элитизмом именно
 VN>>> это, то зря его приписываешь FreeBSD.
 OD>> Hу как же, ты же предположил что кому надо, тот знает про prelink. И про
 OD>> все остальное, надо полагать, тоже знает тот кому надо...
 VN> Кому надо ставить не через rpm/deb - да, ему надо бы знать.
 VN> А почему нет?
 
 Обычно желание ставить не через rpm/deb возникает из незнания как пользоваться
 этими самыми rpm/debm куда уж там до более грубоких вещей...
 
 VN>>> Если он ставит сам через make install - пусть знает.
 VN>>> Если через пакетный менеджер - на это замечательно годится установка
 VN>>> файлового флага и запуск через `at now' или лучше `batch' того же
 VN>>> prelink'а, лучше даже с указанием списка бинарей и библиотек.
 OD>> И как это поможет в случае установки десятка пакетов с разрывом в 10
 OD>> секунд?
 VN> Точно так же и поможет. В чём проблема собственно?
 
 Hу at now запустит prelink в течении минуты, а потом еще один, и еше один.
 А зачем? Когда можно всего один раз...
 
 Bye,
     Oleg
 --- ifmail v.2.15dev5.3
  * Origin: Green's home news server (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 debian & reiserfs   Igor S.Kozhukhov   02 Mar 2004 19:55:57 
 Re: debian & reiserfs   Alex Kuklin   02 Mar 2004 16:19:05 
 Re: debian & reiserfs   Igor S.Kozhukhov   03 Mar 2004 00:59:42 
 Re: debian & reiserfs   Alex Kuklin   02 Mar 2004 19:17:45 
 Re: debian & reiserfs   Victor Wagner   02 Mar 2004 16:57:31 
 Re: debian & reiserfs   Roman Belenov   02 Mar 2004 18:10:52 
 Re: debian & reiserfs   Victor Wagner   02 Mar 2004 19:41:07 
 Re: debian & reiserfs   Mikhail Gusarov   02 Mar 2004 20:59:12 
 Re: debian & reiserfs   deniz feklushkin   03 Mar 2004 03:29:31 
 Re: debian & reiserfs   Roman Belenov   03 Mar 2004 12:10:41 
 Re: debian & reiserfs   Victor Wagner   03 Mar 2004 12:42:08 
 Re: debian & reiserfs   Roman Belenov   03 Mar 2004 13:26:00 
 Re: debian & reiserfs   Igor S.Kozhukhov   03 Mar 2004 01:33:46 
 Re: debian & reiserfs   Alex Kuklin   02 Mar 2004 19:03:32 
 Re: debian & reiserfs   Victor Wagner   02 Mar 2004 19:46:44 
 Re: debian & reiserfs   Igor Tihonov   03 Mar 2004 01:58:12 
 Re: debian & reiserfs   Stas Vlasov   05 Mar 2004 00:20:52 
 Re: debian & reiserfs   Oleg Drokin   02 Mar 2004 19:01:00 
 Re: debian & reiserfs   Artem Chuprina   03 Mar 2004 21:07:35 
 Re: debian & reiserfs   Oleg Drokin   03 Mar 2004 22:57:45 
 Re: debian & reiserfs   Artem Chuprina   04 Mar 2004 16:27:06 
 Re: debian & reiserfs   Oleg Drokin   04 Mar 2004 16:39:23 
 Re: debian & reiserfs   Artem Chuprina   04 Mar 2004 20:29:57 
 Re: debian & reiserfs   Oleg Drokin   04 Mar 2004 20:40:13 
 Re: debian & reiserfs   Artem Chuprina   05 Mar 2004 15:55:21 
 Re: debian & reiserfs   Oleg Drokin   05 Mar 2004 17:33:20 
 Re: debian & reiserfs   Artem Chuprina   05 Mar 2004 19:34:13 
 Re: debian & reiserfs   Oleg Drokin   05 Mar 2004 22:48:58 
 Re: debian & reiserfs   Artem Chuprina   07 Mar 2004 03:20:27 
 Re: debian & reiserfs   Oleg Drokin   07 Mar 2004 13:36:44 
 Re: debian & reiserfs   Valentin Nechayev   06 Mar 2004 12:11:18 
 Re: debian & reiserfs   Oleg Drokin   06 Mar 2004 22:00:53 
 Re: debian & reiserfs   Valentin Nechayev   06 Mar 2004 22:36:53 
 Re: debian & reiserfs   Oleg Drokin   07 Mar 2004 13:41:58 
 Re: debian & reiserfs   Valentin Nechayev   07 Mar 2004 23:50:43 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 13:38:31 
 Re: debian & reiserfs   Valentin Nechayev   08 Mar 2004 17:27:25 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 18:15:17 
 Re: debian & reiserfs   Valentin Nechayev   08 Mar 2004 22:53:05 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 23:59:51 
 Re: debian & reiserfs   Valentin Nechayev   09 Mar 2004 00:45:58 
 Re: debian & reiserfs   Oleg Drokin   09 Mar 2004 02:03:38 
 Re: debian & reiserfs   Valentin Nechayev   09 Mar 2004 11:42:13 
 Re: debian & reiserfs   Oleg Drokin   09 Mar 2004 15:54:58 
 Re: debian & reiserfs   Valentin Nechayev   09 Mar 2004 22:51:07 
 Re: debian & reiserfs   Oleg Drokin   12 Mar 2004 19:26:26 
 Re: debian & reiserfs   Aleksey I Zavilohin   21 Mar 2004 02:54:10 
 Re: debian & reiserfs   Artem Chuprina   07 Mar 2004 03:23:28 
 Re: debian & reiserfs   Oleg Drokin   07 Mar 2004 13:46:08 
 Re: debian & reiserfs   Artem Chuprina   07 Mar 2004 15:02:15 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 18:18:10 
Архивное /ru.linux/15550183fc4ca.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional