Retourner au contenu associé (journal : Seccomp, une sandbox intégrée au noyau Linux...)
Posté par Misc (site web personnel) le 06 mai 2014 à 18:37. En réponse au journal Seccomp, une sandbox intégrée au noyau Linux.... Évalué à 4.
Sans rajouter de code, non.
En rajoutant du code ( grosso modo ~ 10 lignes de selinux, plus sans doute une 10 à 20aine de lignes pour ta configuration, ou plus ), tu peux faire une transition d'un type selinux qui a l'accès au réseau à un type qui le supporte pas.
C'est pas trop dur à faire, faut juste s'en tirer avec le peu de code d'exemple qui existe. Par exemple la fonction condSELinuxContext du patch https://lists.fedoraproject.org/pipermail/devel/2013-September/188732.html
Ou ce genre de chose, ou tu forkes après :http://cgit.freedesktop.org/systemd/systemd/commit/?id=7b52a628f8b43ba521c302a7f32bccf9d0dc8bfd
( ce que iodine fait aussi, par exemple )https://github.com/yarrick/iodine/blob/eca80f769bfeaa3a33392c569506f1186e3a4654/src/common.c#L241
Et faire une policy qui permette la transition :http://danwalsh.livejournal.com/23944.html https://wiki.gentoo.org/wiki/SELinux/Tutorials/How_does_a_process_get_into_a_certain_context
AltStyle によって変換されたページ (->オリジナル) / アドレス: モード: デフォルト 音声ブラウザ ルビ付き 配色反転 文字拡大 モバイル
[^] # Re: Autres projets utilisant seccomp-bpf
Posté par Misc (site web personnel) . En réponse au journal Seccomp, une sandbox intégrée au noyau Linux.... Évalué à 4.
Sans rajouter de code, non.
En rajoutant du code ( grosso modo ~ 10 lignes de selinux, plus sans doute une 10 à 20aine de lignes pour ta configuration, ou plus ), tu peux faire une transition d'un type selinux qui a l'accès au réseau à un type qui le supporte pas.
C'est pas trop dur à faire, faut juste s'en tirer avec le peu de code d'exemple qui existe. Par exemple la fonction condSELinuxContext du patch https://lists.fedoraproject.org/pipermail/devel/2013-September/188732.html
Ou ce genre de chose, ou tu forkes après :
http://cgit.freedesktop.org/systemd/systemd/commit/?id=7b52a628f8b43ba521c302a7f32bccf9d0dc8bfd
( ce que iodine fait aussi, par exemple )
https://github.com/yarrick/iodine/blob/eca80f769bfeaa3a33392c569506f1186e3a4654/src/common.c#L241
Et faire une policy qui permette la transition :
http://danwalsh.livejournal.com/23944.html
https://wiki.gentoo.org/wiki/SELinux/Tutorials/How_does_a_process_get_into_a_certain_context