एरिका विंडिश ने चेतावनी दी है कि लिनक्स उपयोगकर्ता नेमस्पेस पर्याप्त सुरक्षित नहीं हो सकते हैं। यदि एक वास्तविक रूट उपयोगकर्ता से SYS_CAP_ADMIN क्षमता हटा दी गई है, लेकिन फिर वह एक उपयोगकर्ता नेमस्पेस बनाता है, तो यह क्षमता नकली रूट उपयोगकर्ता के लिए बहाल हो जाती है। नेमस्पेस बनाने से पहले, 'mount' को अस्वीकार कर दिया जाएगा, लेकिन निर्माण के बाद, 'mount' सिस्कॉल सीमित तरीके से फिर से काम करेगा। यह इतना महत्वपूर्ण है कि एक वास्तविक रूट उपयोगकर्ता और उपयोगकर्ता नेमस्पेस वाले कर्नेल को देखते हुए, लिनक्स क्षमताओं को पूरी तरह से कमजोर किया जा सकता है।
user_namespaces के मैन पेज की पुष्टि करता है कि clone(2) के साथ CLONE_NEWUSER का उपयोग करके बनाई गई चाइल्ड प्रक्रिया नए उपयोगकर्ता नेमस्पेस में क्षमताओं का एक पूरा सेट लेकर शुरू होती है। उपयोगकर्ता नेमस्पेस सुरक्षा मॉडल के "दिलचस्प" प्रतिच्छेदन की अनुमति देते हैं, जो नए नेमस्पेस को पूर्ण रूट क्षमताएं प्रदान करते हैं। यह CLONE_NEWUSER को अन्य नेटवर्क नेमस्पेस पर प्रभावी ढंग से CAP_NET_ADMIN का उपयोग करने की अनुमति दे सकता है, खासकर यदि कंटेनर उपयोग में नहीं हैं। CAP_NET_ADMIN वाली प्रक्रियाओं में हमले की बड़ी सतह होती है और इसके परिणामस्वरूप कई कर्नेल कमजोरियां हुई हैं, जो संभावित रूप से एक अनपरिवर्तनीय उपयोगकर्ता नेमस्पेस को कर्नेल नेटवर्किंग सबसिस्टम को लक्षित करने की अनुमति देती हैं।
प्रदर्शनों से पता चलता है कि उपयोगकर्ता नेमस्पेस के साथ संकलित होस्ट पर, एक उपयोगकर्ता ioctl और SIOCBRADDBR के साथ एक ब्रिज बना सकता है, हालांकि cap_set_file के साथ फ़ाइल क्षमताओं को सेट करना विफल रहता है। Ubuntu CONFIG_USER_NS को सक्षम करता है लेकिन इसे पैच करता है ताकि sysctl unprivileged_userns_clone के साथ अनपरिवर्तनीय उपयोग को अक्षम किया जा सके। कर्नेल कॉन्फ़िगरेशन उपयोगकर्ता नेमस्पेस के लिए डिफ़ॉल्ट रूप से 'n' है, जो अनपरिवर्तनीय उपयोगकर्ताओं के लिए मेमोरी सीमित करने के लिए MEMCG की सिफारिश करता है।
स्रोत: Hacker News · HeadlinesBriefing द्वारा सारांशित