Il n'y a eu aucune vérification que le système n'est plus vérolé,
Si tout le système est vérolé cela implique qu'une faille permettant l'élévation de privilège du compte Elasticsearch ait été exploitée. Non ?
Tout a fait, j'avais lu que LinuxFR utilisait beaucoup LXC (c'est d'ailleurs une des raisons pour laquelle ils utilisent ubuntu server). J'ose espérer que Elastic Search est dans un autre container que le serveur d'application et la base de donnée, ainsi que Elastic Search se connecte à la base de donnése avec des permissions sur mesure. (Et connaissant le niveau technique de l'équipe de LinuxFR, ça m'étonnerais beaucoup que ce ne soit pas le cas.)
Ruby est le résultat d'un gamin qui apprend le Java, puis jette un œil à Perl et se dit « je peux le réparer! »
[^] # Re: Halte à la paranoïa
Posté par Ife . En réponse au journal De l'approche ultra-légère de la sécurité sur linuxfr. Évalué à 10.
Tout a fait, j'avais lu que LinuxFR utilisait beaucoup LXC (c'est d'ailleurs une des raisons pour laquelle ils utilisent ubuntu server). J'ose espérer que Elastic Search est dans un autre container que le serveur d'application et la base de donnée, ainsi que Elastic Search se connecte à la base de donnése avec des permissions sur mesure. (Et connaissant le niveau technique de l'équipe de LinuxFR, ça m'étonnerais beaucoup que ce ne soit pas le cas.)
Ruby est le résultat d'un gamin qui apprend le Java, puis jette un œil à Perl et se dit « je peux le réparer! »