HeadlinesBriefing HeadlinesBriefing.com

Keamanan Linux: Risiko Namespace Pengguna

Hacker News •
×

Erica Windisch memperingatkan bahwa namespace pengguna Linux mungkin tidak cukup aman. Jika pengguna root asli telah dihapus kapabilitas SYS_CAP_ADMIN tetapi kemudian membuat namespace pengguna, kapabilitas tersebut dipulihkan untuk pengguna root palsu. Sebelum membuat namespace, 'mount' akan ditolak, tetapi setelah pembuatan, panggilan sistem 'mount' akan berfungsi lagi secara terbatas. Ini cukup signifikan sehingga dengan pengguna root asli dan kernel dengan namespace pengguna, kapabilitas Linux dapat sepenuhnya disubversi.

Halaman manual user_namespaces mengonfirmasi bahwa proses anak yang dibuat oleh clone(2) dengan CLONE_NEWUSER dimulai dengan serangkaian kapabilitas lengkap di namespace pengguna baru. Namespace pengguna memungkinkan perpotongan "menarik" dari model keamanan, memberikan kapabilitas root penuh ke namespace baru. Ini dapat memungkinkan CLONE_NEWUSER untuk secara efektif menggunakan CAP_NET_ADMIN di atas namespace jaringan lain, terutama jika kontainer tidak digunakan. Proses dengan CAP_NET_ADMIN memiliki permukaan serangan yang besar dan telah mengakibatkan sejumlah kerentanan kernel, yang berpotensi memungkinkan namespace pengguna yang tidak memiliki hak istimewa untuk menargetkan subsistem jaringan kernel.

Demonstrasi menunjukkan bahwa pada host dengan namespace pengguna yang dikompilasi, pengguna dapat membuat jembatan menggunakan ioctl dengan SIOCBRADDBR, meskipun mengatur kapabilitas file dengan cap_set_file gagal. Ubuntu mengaktifkan CONFIG_USER_NS tetapi menambalnya sehingga penggunaan tanpa hak istimewa dapat dinonaktifkan dengan sysctl unprivileged_userns_clone. Konfigurasi kernel default ke 'n' untuk namespace pengguna, merekomendasikan MEMCG untuk membatasi memori pengguna tanpa hak istimewa.

Sumber: Hacker News · Diringkas oleh HeadlinesBriefing