HeadlinesBriefing HeadlinesBriefing.com

লিনাক্স নিরাপত্তা: ইউজার নেমস্পেস ঝুঁকি

Hacker News •
×

এরিকা উইন্ডিশ সতর্ক করেছেন যে লিনাক্স ইউজার নেমস্পেস যথেষ্ট নিরাপদ নাও হতে পারে। যদি একজন প্রকৃত রুট ব্যবহারকারীর কাছ থেকে SYS_CAP_ADMIN ক্ষমতা সরিয়ে দেওয়া হয় কিন্তু তারপর সে একটি ইউজার নেমস্পেস তৈরি করে, তাহলে ক্ষমতাটি নকল রুট ব্যবহারকারীর জন্য পুনরুদ্ধার করা হয়। নেমস্পেস তৈরি করার আগে, 'mount' প্রত্যাখ্যান করা হবে, কিন্তু তৈরি করার পরে, 'mount' সিস্টেম কল সীমিতভাবে আবার কাজ করবে। এটি যথেষ্ট তাৎপর্যপূর্ণ যে, প্রকৃত রুট ব্যবহারকারী এবং ইউজার নেমস্পেস সহ একটি কার্নেল দেওয়া হলে, লিনাক্স ক্ষমতাগুলি সম্পূর্ণরূপে দুর্বল করা যেতে পারে।

user_namespaces-এর ম্যান পেজ নিশ্চিত করে যে clone(2) দিয়ে CLONE_NEWUSER ব্যবহার করে তৈরি চাইল্ড প্রসেস নতুন ইউজার নেমস্পেসে সম্পূর্ণ ক্ষমতার সেট নিয়ে শুরু করে। ইউজার নেমস্পেস নিরাপত্তা মডেলের "আকর্ষণীয়" ছেদগুলির অনুমতি দেয়, নতুন নেমস্পেসকে সম্পূর্ণ রুট ক্ষমতা প্রদান করে। এটি CLONE_NEWUSER-কে অন্যান্য নেটওয়ার্ক নেমস্পেসের উপর কার্যকরভাবে CAP_NET_ADMIN ব্যবহার করার অনুমতি দিতে পারে, বিশেষ করে যদি কন্টেইনার ব্যবহার না হয়। CAP_NET_ADMIN সহ প্রসেসগুলির আক্রমণের বড় পৃষ্ঠ থাকে এবং অনেক কার্নেল দুর্বলতার ফলে, সম্ভাব্যভাবে একটি অপ্রিভিলেজড ইউজার নেমস্পেসকে কার্নেল নেটওয়ার্কিং সাবসিস্টেমকে লক্ষ্য করার অনুমতি দেয়।

প্রদর্শনী দেখায় যে ইউজার নেমস্পেস সহ সংকলিত হোস্টে, একজন ব্যবহারকারী ioctl এবং SIOCBRADDBR দিয়ে একটি ব্রিজ তৈরি করতে পারে, যদিও cap_set_file দিয়ে ফাইল ক্ষমতা সেট করা ব্যর্থ হয়। Ubuntu CONFIG_USER_NS সক্ষম করে কিন্তু এটি প্যাচ করে যাতে sysctl unprivileged_userns_clone দিয়ে অপ্রিভিলেজড ব্যবহার অক্ষম করা যায়। কার্নেল কনফিগারেশন ইউজার নেমস্পেসের জন্য ডিফল্ট 'n', অপ্রিভিলেজড ব্যবহারকারীদের জন্য মেমরি সীমিত করতে MEMCG সুপারিশ করে।

উৎস: Hacker News · সারাংশ: HeadlinesBriefing