В OpenBSD прекращена поддержка монтирования непривилегированным пользователем

15 июля 2016 года

Под впечатлением от серии уязвимостей, о которых сообщалось утром, разработчики OpenBSD приняли решение об удалении функции монтирования файловых систем непривилегированным пользователем (sysctl kern.usermount=1). Из соображений безопасности начиная со следующего выпуска OpenBSD 6.0 монтировать разделы можно будет только с правами root, а sysctl-параметр kern.usermount будет игнорироваться.

В общем виде озвученные в вышеупомянутых уязвимостях проблемы в системном вызове mount названы вершиной айсберга, так как слишком много кода вовлечено в его работу, поэтому пользователям рекомендуется отключить поддержку режима монтирования обычными пользователями в своих системах (sysctl kern.usermount=0).

Дополнение: Речь об удалении специфической особенности OpenBSD, отсутствующей в других системах, которая позволяла, в теории, без увеличения рисков безопасности избавиться от необходимости использовать привилегии root когда нужно что-то смонтировать в произвольную часть дерева vfs. К сожалению, реализация оказалась слишком сложна для небольшого коллектива разработчиков, поэтому сейчас вернулись к единственному варианту с setuid root mount и ключевым словом "user" в fstab.

Источники

править


 
 
Creative Commons
Эта статья содержит материалы из статьи «В OpenBSD прекращена поддержка монтирования непривилегированным пользователем», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.