|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey I Zavilohin 2:5020/400 21 Mar 2004 02:54:10 To : Valentin Nechayev Subject : Re: debian & reiserfs -------------------------------------------------------------------------------- **** Valentin Nechayev wrote: > Hастоящие фидошники сабжей не меняют. OK, продолжаем. > VN>> Всё равно нефиг пускать от рута то, что можно от него не пускать > VN>> с самого начала. > OD> Почему бы и нет, если это не несет никаких рисков? > Hесёт. > VN>> Запуск от рута и set*uid(), кроме прочего, приводит к установке P_SUGID > VN>> (в Linux - к сбросу dumpable) и остаткам в памяти файлов и данных, > VN>> доступных только руту. > OD> По правде сказать, я не понял что ты тут сказал. Какие остатки файлов в > OD> памяти доступные только руту? При чем тут это вообще? > При том. Если мне не веришь, поверь источникам типа securityfocus. > А по пунктам: > - squid запускается от рута, в твоей настройке; > - для того чтобы выполнить setuid() на cache_effective_user ему надо > получить uid по имени (прочесть passwd), возможно, прочесть shadow > на предмет залочки входа, применить настройки этого пользователя > (в BSD это setusercontext(), который может ставить rlimits, окружение > и так далее); всё это может остаться в памяти и включать в себя данные, > которые никому кроме рута не положено знать (тот же shadow, например, > или /etc/spwd.db). ну от этого можно избавится техникой применяемой у Соляра в popa3d 8-) только сквидо писатели так явно не будут делать 8-) -- Let sleeping dogs lie. -- Charles Dickens --- ifmail v.2.15dev5.3 * Origin: EMS JSC (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/309096f098cad.html, оценка из 5, голосов 10
|