Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Valentin Nechayev                    2:5020/400     09 Mar 2004  22:51:07
 To : Oleg Drokin
 Subject : Re: debian & reiserfs
 -------------------------------------------------------------------------------- 
 
 
 >>> Oleg Drokin wrote:
 
 Hастоящие фидошники сабжей не меняют. OK, продолжаем.
 
 VN>> Всё равно нефиг пускать от рута то, что можно от него не пускать
 VN>> с самого начала.
 OD> Почему бы и нет, если это не несет никаких рисков?
 
 Hесёт.
 
 VN>> Запуск от рута и set*uid(), кроме прочего, приводит к установке P_SUGID
 VN>> (в Linux - к сбросу dumpable) и остаткам в памяти файлов и данных,
 VN>> доступных только руту.
 OD> По правде сказать, я не понял что ты тут сказал. Какие остатки файлов в
 OD> памяти доступные только руту? При чем тут это вообще?
 
 При том. Если мне не веришь, поверь источникам типа securityfocus.
 А по пунктам:
 - squid запускается от рута, в твоей настройке;
 - для того чтобы выполнить setuid() на cache_effective_user ему надо
 получить uid по имени (прочесть passwd), возможно, прочесть shadow
 на предмет залочки входа, применить настройки этого пользователя
 (в BSD это setusercontext(), который может ставить rlimits, окружение
 и так далее); всё это может остаться в памяти и включать в себя данные,
 которые никому кроме рута не положено знать (тот же shadow, например,
 или /etc/spwd.db).
 
 OD> А если тебе так нужен dumpable - его можно вернуть обратно.
 
 _Мне_ он не нужен. Он для того и придуман, чтобы когда в памяти процесса
 каша из данных, доступных под разными правами, не писать корки.
 И кроме корок есть и другие ограничения. А сам процесс, который так делал,
 должен писаться значительно аккуратнее, чем обычно.
 su - тулза маленькая, и кроме того всё равно exec() чистит все данные.
 А сквид - большой и толстый, и через какую дыру в нём прочитают
 shadow - заранее неизвестно, а дыры будут с хорошей гарантией.
 
 VN>> Я не говорил про "всё знать". И если ты понимаешь под элитизмом именно это,
 VN>> то зря его приписываешь FreeBSD.
 OD> Hу как же, ты же предположил что кому надо, тот знает про prelink. И про все
 OD> остальное, надо полагать, тоже знает тот кому надо...
 
 Кому надо ставить не через rpm/deb - да, ему надо бы знать.
 А почему нет?
 
 VN>> Если он ставит сам через make install - пусть знает.
 VN>> Если через пакетный менеджер - на это замечательно годится установка
 VN>> файлового флага и запуск через `at now' или лучше `batch' того же
 VN>> prelink'а, лучше даже с указанием списка бинарей и библиотек.
 OD> И как это поможет в случае установки десятка пакетов с разрывом в 10 секунд?
 
 Точно так же и поможет. В чём проблема собственно?
 -netch-
 --- ifmail v.2.15dev5.3
  * Origin: Dark side of coredump (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 debian & reiserfs   Igor S.Kozhukhov   02 Mar 2004 19:55:57 
 Re: debian & reiserfs   Alex Kuklin   02 Mar 2004 16:19:05 
 Re: debian & reiserfs   Igor S.Kozhukhov   03 Mar 2004 00:59:42 
 Re: debian & reiserfs   Alex Kuklin   02 Mar 2004 19:17:45 
 Re: debian & reiserfs   Victor Wagner   02 Mar 2004 16:57:31 
 Re: debian & reiserfs   Roman Belenov   02 Mar 2004 18:10:52 
 Re: debian & reiserfs   Victor Wagner   02 Mar 2004 19:41:07 
 Re: debian & reiserfs   Mikhail Gusarov   02 Mar 2004 20:59:12 
 Re: debian & reiserfs   deniz feklushkin   03 Mar 2004 03:29:31 
 Re: debian & reiserfs   Roman Belenov   03 Mar 2004 12:10:41 
 Re: debian & reiserfs   Victor Wagner   03 Mar 2004 12:42:08 
 Re: debian & reiserfs   Roman Belenov   03 Mar 2004 13:26:00 
 Re: debian & reiserfs   Igor S.Kozhukhov   03 Mar 2004 01:33:46 
 Re: debian & reiserfs   Alex Kuklin   02 Mar 2004 19:03:32 
 Re: debian & reiserfs   Victor Wagner   02 Mar 2004 19:46:44 
 Re: debian & reiserfs   Igor Tihonov   03 Mar 2004 01:58:12 
 Re: debian & reiserfs   Stas Vlasov   05 Mar 2004 00:20:52 
 Re: debian & reiserfs   Oleg Drokin   02 Mar 2004 19:01:00 
 Re: debian & reiserfs   Artem Chuprina   03 Mar 2004 21:07:35 
 Re: debian & reiserfs   Oleg Drokin   03 Mar 2004 22:57:45 
 Re: debian & reiserfs   Artem Chuprina   04 Mar 2004 16:27:06 
 Re: debian & reiserfs   Oleg Drokin   04 Mar 2004 16:39:23 
 Re: debian & reiserfs   Artem Chuprina   04 Mar 2004 20:29:57 
 Re: debian & reiserfs   Oleg Drokin   04 Mar 2004 20:40:13 
 Re: debian & reiserfs   Artem Chuprina   05 Mar 2004 15:55:21 
 Re: debian & reiserfs   Oleg Drokin   05 Mar 2004 17:33:20 
 Re: debian & reiserfs   Artem Chuprina   05 Mar 2004 19:34:13 
 Re: debian & reiserfs   Oleg Drokin   05 Mar 2004 22:48:58 
 Re: debian & reiserfs   Artem Chuprina   07 Mar 2004 03:20:27 
 Re: debian & reiserfs   Oleg Drokin   07 Mar 2004 13:36:44 
 Re: debian & reiserfs   Valentin Nechayev   06 Mar 2004 12:11:18 
 Re: debian & reiserfs   Oleg Drokin   06 Mar 2004 22:00:53 
 Re: debian & reiserfs   Valentin Nechayev   06 Mar 2004 22:36:53 
 Re: debian & reiserfs   Oleg Drokin   07 Mar 2004 13:41:58 
 Re: debian & reiserfs   Valentin Nechayev   07 Mar 2004 23:50:43 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 13:38:31 
 Re: debian & reiserfs   Valentin Nechayev   08 Mar 2004 17:27:25 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 18:15:17 
 Re: debian & reiserfs   Valentin Nechayev   08 Mar 2004 22:53:05 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 23:59:51 
 Re: debian & reiserfs   Valentin Nechayev   09 Mar 2004 00:45:58 
 Re: debian & reiserfs   Oleg Drokin   09 Mar 2004 02:03:38 
 Re: debian & reiserfs   Valentin Nechayev   09 Mar 2004 11:42:13 
 Re: debian & reiserfs   Oleg Drokin   09 Mar 2004 15:54:58 
 Re: debian & reiserfs   Valentin Nechayev   09 Mar 2004 22:51:07 
 Re: debian & reiserfs   Oleg Drokin   12 Mar 2004 19:26:26 
 Re: debian & reiserfs   Aleksey I Zavilohin   21 Mar 2004 02:54:10 
 Re: debian & reiserfs   Artem Chuprina   07 Mar 2004 03:23:28 
 Re: debian & reiserfs   Oleg Drokin   07 Mar 2004 13:46:08 
 Re: debian & reiserfs   Artem Chuprina   07 Mar 2004 15:02:15 
 Re: debian & reiserfs   Oleg Drokin   08 Mar 2004 18:18:10 
Архивное /ru.linux/73684c3ce4d6.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional