HeadlinesBriefing HeadlinesBriefing.com

Sécurité Linux : risques des espaces de noms

Hacker News •
×

Erica Windisch avertit que les espaces de noms utilisateur de Linux pourraient ne pas être assez sécurisés. Si un utilisateur root réel a vu sa capacité SYS_CAP_ADMIN supprimée mais crée ensuite un espace de noms utilisateur, la capacité est restaurée pour l'utilisateur root factice. Avant la création de l'espace de noms, 'mount' serait refusé, mais après la création, l'appel système 'mount' fonctionnerait à nouveau de manière limitée. C'est suffisamment significatif pour que, étant donné un utilisateur root réel et un noyau avec des espaces de noms utilisateur, les capacités de Linux puissent être complètement subverties.

La page de manuel de user_namespaces confirme que le processus enfant créé par clone(2) avec CLONE_NEWUSER démarre avec un ensemble complet de capacités dans le nouvel espace de noms utilisateur. Les espaces de noms utilisateur permettent des intersections "intéressantes" de modèles de sécurité, accordant des capacités root complètes au nouvel espace de noms. Cela peut permettre à CLONE_NEWUSER d'utiliser efficacement CAP_NET_ADMIN sur d'autres espaces de noms réseau, surtout si les conteneurs ne sont pas utilisés. Les processus avec CAP_NET_ADMIN ont une grande surface d'attaque et ont entraîné plusieurs vulnérabilités du noyau, permettant potentiellement à un espace de noms utilisateur non privilégié de cibler le sous-système réseau du noyau.

Les démonstrations montrent que sur un hôte avec des espaces de noms utilisateur compilés, un utilisateur peut créer un pont en utilisant ioctl avec SIOCBRADDBR, bien que la définition des capacités de fichier avec cap_set_file échoue. Ubuntu active CONFIG_USER_NS mais le corrige pour que l'utilisation non privilégiée puisse être désactivée avec le sysctl unprivileged_userns_clone. La configuration du noyau est par défaut à 'n' pour les espaces de noms utilisateur, recommandant MEMCG pour limiter la mémoire des utilisateurs non privilégiés.

Source: Hacker News · Résumé par HeadlinesBriefing