* Re: [devel] права 700 на /lib/modules.
2006-05-06 17:01 ` Dmitry V. Levin
@ 2006-05-06 17:23 ` Kirill A. Shutemov
2006-05-06 18:01 ` Michael Shigorin
2006-05-07 19:50 ` Anton Farygin
2 siblings, 0 replies; 20+ messages in thread
From: Kirill A. Shutemov @ 2006-05-06 17:23 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 1106 bytes --]
On 21:01 Sat 06 May, Dmitry V. Levin wrote:
> On Sat, May 06, 2006 at 08:56:36PM +0400, Anton D. Kachalov wrote:
> > On Sat, May 06, 2006 at 02:36:48PM +0300, Michael Shigorin wrote:
> > > > ИМХО это только ухудшает ситуацию. Допустим, я хочу
> > > > поэксперементировать с initrd. Что бы мне вызвать mkinird мне
> > > > нужно sudo(или подобное), что потенциально более опасно. Может
> > > > всё ж сделаем 755?
> > >
> > > Если делать, то контролируемым.
> > Ага. Очень весело, когда хэшером развернул чрут, а потом снаружи фиг
> > доберёшься до /lib/modules или /boot, что иногда сильно достаёт.
>
> Это мелочи. Имеет место быть неразрешимая на вид проблема, которую
> в очередной раз поставили в этом треде: выдача пользователям доступа
> на чтение к модулям ядра одновременно даёт этим пользователям возможность
> DoS'ить insmod/modprobe.
Может дать это на откуп админу через control?
--
Kirill A. Shutemov Belarus, Minsk
E-mail: k.shutemov (AT) sam-solutions.net
JID: kas (AT) altlinux.org
ICQ: 152302675
Не в курсе кто сломал, но сейчас починю.
-- rider in devel@
[-- Attachment #2: Type: application/pgp-signature, Size: 191 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-06 17:01 ` Dmitry V. Levin
2006-05-06 17:23 ` Kirill A. Shutemov
@ 2006-05-06 18:01 ` Michael Shigorin
2006-05-06 20:23 ` Dmitry V. Levin
2006-05-07 19:50 ` Anton Farygin
2 siblings, 1 reply; 20+ messages in thread
From: Michael Shigorin @ 2006-05-06 18:01 UTC (permalink / raw)
To: ALT Devel discussion list
On Sat, May 06, 2006 at 09:01:53PM +0400, Dmitry V. Levin wrote:
> Это мелочи. Имеет место быть неразрешимая на вид проблема,
> которую в очередной раз поставили в этом треде: выдача
> пользователям доступа на чтение к модулям ядра одновременно
> даёт этим пользователям возможность DoS'ить insmod/modprobe.
В теории изобретательства, если склероз неизменяет, такие
противоречия расшиваются или во времени, или дополнительной
степенью свободы (гибкости).
Почему про control(8) и говорил. Мне тут morozov@ (или raorn@?)
даже готовый facility для /boot присылал. Повесить?
--
---- WBR, Michael Shigorin <mike@altlinux.ru>
------ Linux.Kiev http://www.linux.kiev.ua/
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-06 18:01 ` Michael Shigorin
@ 2006-05-06 20:23 ` Dmitry V. Levin
2006-05-06 20:38 ` Alexey I. Froloff
0 siblings, 1 reply; 20+ messages in thread
From: Dmitry V. Levin @ 2006-05-06 20:23 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 831 bytes --]
On Sat, May 06, 2006 at 09:01:50PM +0300, Michael Shigorin wrote:
> On Sat, May 06, 2006 at 09:01:53PM +0400, Dmitry V. Levin wrote:
> > Это мелочи. Имеет место быть неразрешимая на вид проблема,
> > которую в очередной раз поставили в этом треде: выдача
> > пользователям доступа на чтение к модулям ядра одновременно
> > даёт этим пользователям возможность DoS'ить insmod/modprobe.
>
> В теории изобретательства, если склероз неизменяет, такие
> противоречия расшиваются или во времени, или дополнительной
> степенью свободы (гибкости).
>
> Почему про control(8) и говорил. Мне тут morozov@ (или raorn@?)
> даже готовый facility для /boot присылал. Повесить?
Не надо вешать, давай лучше обсудим.
Как ты себе представляешь процесс обновления пакета filesystem,
в котором находится этот /boot?
--
ldv
[-- Attachment #2: Type: application/pgp-signature, Size: 191 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-06 20:23 ` Dmitry V. Levin
@ 2006-05-06 20:38 ` Alexey I. Froloff
2006-05-06 22:13 ` Dmitry V. Levin
0 siblings, 1 reply; 20+ messages in thread
From: Alexey I. Froloff @ 2006-05-06 20:38 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 310 bytes --]
* Dmitry V. Levin <ldv@> [060507 00:29]:
> Не надо вешать, давай лучше обсудим.
> Как ты себе представляешь процесс обновления пакета filesystem,
> в котором находится этот /boot?
Дим, ты лучше сразу расскажи почему filesystem не может
Requires(pre): control ;-) Или может?
--
Regards,
Sir Raorn.
[-- Attachment #2: Digital signature --]
[-- Type: application/pgp-signature, Size: 191 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-06 20:38 ` Alexey I. Froloff
@ 2006-05-06 22:13 ` Dmitry V. Levin
2006-05-07 10:16 ` Michael Shigorin
0 siblings, 1 reply; 20+ messages in thread
From: Dmitry V. Levin @ 2006-05-06 22:13 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 706 bytes --]
On Sun, May 07, 2006 at 12:38:40AM +0400, Alexey I. Froloff wrote:
> * Dmitry V. Levin <ldv@> [060507 00:29]:
> > Не надо вешать, давай лучше обсудим.
> > Как ты себе представляешь процесс обновления пакета filesystem,
> > в котором находится этот /boot?
> Дим, ты лучше сразу расскажи почему filesystem не может
> Requires(pre): control ;-) Или может?
Установка пакета filesystem бывает двух типов:
впервые (в систему, где этого пакета ещё нет) и впоследствии
(т.е. обновление). При обновлении зависимость на control может быть
удовлетворена. А чем её удовлетворить в системе, где ещё нет даже пакета
filesystem? Вообще, как тогда решать задачу установки системы "с нуля"?
--
ldv
[-- Attachment #2: Type: application/pgp-signature, Size: 191 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-06 22:13 ` Dmitry V. Levin
@ 2006-05-07 10:16 ` Michael Shigorin
2006-05-07 10:25 ` Alexey I. Froloff
0 siblings, 1 reply; 20+ messages in thread
From: Michael Shigorin @ 2006-05-07 10:16 UTC (permalink / raw)
To: ALT Devel discussion list
On Sun, May 07, 2006 at 02:13:39AM +0400, Dmitry V. Levin wrote:
> > > Не надо вешать, давай лучше обсудим. Как ты себе
> > > представляешь процесс обновления пакета filesystem, в
> > > котором находится этот /boot?
> > Дим, ты лучше сразу расскажи почему filesystem не может
> > Requires(pre): control ;-) Или может?
> Установка пакета filesystem бывает двух типов:
> впервые (в систему, где этого пакета ещё нет) и впоследствии
> (т.е. обновление). При обновлении зависимость на control может
> быть удовлетворена. А чем её удовлетворить в системе, где ещё
> нет даже пакета filesystem?
Предлагался объезд в виде filesystem-control. Опять забыл, с ним
какие-то проблемы или нет?
Тогда у нас получается разнести filesystem на две части, между
которыми получается поместить всё, что нужно control, и которые
при этом порождаются из одного пакета и таким образом обновляются
(с точностью до транзакции?) синхронно. Тот же самый приём при
виде противоречия.
--
---- WBR, Michael Shigorin <mike@altlinux.ru>
------ Linux.Kiev http://www.linux.kiev.ua/
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-07 10:16 ` Michael Shigorin
@ 2006-05-07 10:25 ` Alexey I. Froloff
2006-05-07 12:02 ` Michael Shigorin
0 siblings, 1 reply; 20+ messages in thread
From: Alexey I. Froloff @ 2006-05-07 10:25 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 266 bytes --]
* Michael Shigorin <mike@> [060507 14:22]:
> Предлагался объезд в виде filesystem-control. Опять забыл, с ним
> какие-то проблемы или нет?
Нет триггера, который бы сработал перед установкой пакета. Т.е.
control-dump делать негде.
--
Regards,
Sir Raorn.
[-- Attachment #2: Digital signature --]
[-- Type: application/pgp-signature, Size: 191 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-07 10:25 ` Alexey I. Froloff
@ 2006-05-07 12:02 ` Michael Shigorin
2006-05-07 14:43 ` Dmitry V. Levin
0 siblings, 1 reply; 20+ messages in thread
From: Michael Shigorin @ 2006-05-07 12:02 UTC (permalink / raw)
To: ALT Devel discussion list
On Sun, May 07, 2006 at 02:25:06PM +0400, Alexey I. Froloff wrote:
> > Предлагался объезд в виде filesystem-control. Опять забыл,
> > с ним какие-то проблемы или нет?
> Нет триггера, который бы сработал перед установкой пакета.
> Т.е. control-dump делать негде.
А чем это отличается от ситуации, когда поддержки control
в предыдущей версии тоже не было? Или торможу?
--
---- WBR, Michael Shigorin <mike@altlinux.ru>
------ Linux.Kiev http://www.linux.kiev.ua/
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-07 12:02 ` Michael Shigorin
@ 2006-05-07 14:43 ` Dmitry V. Levin
2006-05-08 15:34 ` Michael Shigorin
0 siblings, 1 reply; 20+ messages in thread
From: Dmitry V. Levin @ 2006-05-07 14:43 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 746 bytes --]
On Sun, May 07, 2006 at 03:02:18PM +0300, Michael Shigorin wrote:
> On Sun, May 07, 2006 at 02:25:06PM +0400, Alexey I. Froloff wrote:
> > > Предлагался объезд в виде filesystem-control. Опять забыл,
> > > с ним какие-то проблемы или нет?
> > Нет триггера, который бы сработал перед установкой пакета.
> > Т.е. control-dump делать негде.
>
> А чем это отличается от ситуации, когда поддержки control
> в предыдущей версии тоже не было? Или торможу?
Когда пакет не настолько необходимый как filesystem, control-скрипт можно
запаковать в отдельном пакете, см. напр. rpmquery -a \*-control.
Короче говоря, куда не крути, а с пакетом filesystem ничего не получается.
Можно подумать в сторону распила этого пакета.
--
ldv
[-- Attachment #2: Type: application/pgp-signature, Size: 191 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-06 17:01 ` Dmitry V. Levin
2006-05-06 17:23 ` Kirill A. Shutemov
2006-05-06 18:01 ` Michael Shigorin
@ 2006-05-07 19:50 ` Anton Farygin
2006-05-07 20:36 ` Dmitry V. Levin
2 siblings, 1 reply; 20+ messages in thread
From: Anton Farygin @ 2006-05-07 19:50 UTC (permalink / raw)
To: ALT Devel discussion list
Dmitry V. Levin wrote:
> On Sat, May 06, 2006 at 08:56:36PM +0400, Anton D. Kachalov wrote:
>> On Sat, May 06, 2006 at 02:36:48PM +0300, Michael Shigorin wrote:
>>>> ИМХО это только ухудшает ситуацию. Допустим, я хочу
>>>> поэксперементировать с initrd. Что бы мне вызвать mkinird мне
>>>> нужно sudo(или подобное), что потенциально более опасно. Может
>>>> всё ж сделаем 755?
>>> Если делать, то контролируемым.
>> Ага. Очень весело, когда хэшером развернул чрут, а потом снаружи фиг
>> доберёшься до /lib/modules или /boot, что иногда сильно достаёт.
>
> Это мелочи. Имеет место быть неразрешимая на вид проблема, которую
> в очередной раз поставили в этом треде: выдача пользователям доступа
> на чтение к модулям ядра одновременно даёт этим пользователям возможность
> DoS'ить insmod/modprobe.
Так для новых ядер это просто исправляется. А для старых можно
понаписать всяких trigger'ов. или post-script'ов
Я думаю это не сложно будет реализовать.
Rgds,
Rider
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-07 19:50 ` Anton Farygin
@ 2006-05-07 20:36 ` Dmitry V. Levin
2006-05-08 5:30 ` Anton Farygin
0 siblings, 1 reply; 20+ messages in thread
From: Dmitry V. Levin @ 2006-05-07 20:36 UTC (permalink / raw)
To: ALT Devel discussion list
[-- Attachment #1: Type: text/plain, Size: 1207 bytes --]
On Sun, May 07, 2006 at 11:50:29PM +0400, Anton Farygin wrote:
> Dmitry V. Levin wrote:
> > On Sat, May 06, 2006 at 08:56:36PM +0400, Anton D. Kachalov wrote:
> >> On Sat, May 06, 2006 at 02:36:48PM +0300, Michael Shigorin wrote:
> >>>> ИМХО это только ухудшает ситуацию. Допустим, я хочу
> >>>> поэксперементировать с initrd. Что бы мне вызвать mkinird мне
> >>>> нужно sudo(или подобное), что потенциально более опасно. Может
> >>>> всё ж сделаем 755?
> >>> Если делать, то контролируемым.
> >> Ага. Очень весело, когда хэшером развернул чрут, а потом снаружи фиг
> >> доберёшься до /lib/modules или /boot, что иногда сильно достаёт.
> >
> > Это мелочи. Имеет место быть неразрешимая на вид проблема, которую
> > в очередной раз поставили в этом треде: выдача пользователям доступа
> > на чтение к модулям ядра одновременно даёт этим пользователям возможность
> > DoS'ить insmod/modprobe.
>
> Так для новых ядер это просто исправляется. А для старых можно
> понаписать всяких trigger'ов. или post-script'ов
Антон, прочти внимательнее:
Выдача пользователям доступа на чтение к модулям ядра одновременно даёт
этим пользователям возможность DoS'ить insmod/modprobe.
--
ldv
[-- Attachment #2: Type: application/pgp-signature, Size: 191 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [devel] права 700 на /lib/modules.
2006-05-07 20:36 ` Dmitry V. Levin
@ 2006-05-08 5:30 ` Anton Farygin
0 siblings, 0 replies; 20+ messages in thread
From: Anton Farygin @ 2006-05-08 5:30 UTC (permalink / raw)
To: ALT Devel discussion list
Dmitry V. Levin wrote:
> On Sun, May 07, 2006 at 11:50:29PM +0400, Anton Farygin wrote:
>> Dmitry V. Levin wrote:
>>> On Sat, May 06, 2006 at 08:56:36PM +0400, Anton D. Kachalov wrote:
>>>> On Sat, May 06, 2006 at 02:36:48PM +0300, Michael Shigorin wrote:
>>>>>> ИМХО это только ухудшает ситуацию. Допустим, я хочу
>>>>>> поэксперементировать с initrd. Что бы мне вызвать mkinird мне
>>>>>> нужно sudo(или подобное), что потенциально более опасно. Может
>>>>>> всё ж сделаем 755?
>>>>> Если делать, то контролируемым.
>>>> Ага. Очень весело, когда хэшером развернул чрут, а потом снаружи фиг
>>>> доберёшься до /lib/modules или /boot, что иногда сильно достаёт.
>>> Это мелочи. Имеет место быть неразрешимая на вид проблема, которую
>>> в очередной раз поставили в этом треде: выдача пользователям доступа
>>> на чтение к модулям ядра одновременно даёт этим пользователям возможность
>>> DoS'ить insmod/modprobe.
>> Так для новых ядер это просто исправляется. А для старых можно
>> понаписать всяких trigger'ов. или post-script'ов
>
> Антон, прочти внимательнее:
> Выдача пользователям доступа на чтение к модулям ядра одновременно даёт
> этим пользователям возможность DoS'ить insmod/modprobe.
Я прочёл внимательно. Предлагается выдавать права 755 к
/lib/modules/2.6.16-std26-up-alt4/build для пользователя, но 700 на всё
остальное содержимое (кроме pcimap)
Тогда DOS будет невозможен а огромная масса скриптов сторонних
разработчиков заработает.
Rgds,
Rider
^ permalink raw reply [flat|nested] 20+ messages in thread