Et en effet, les logs sont pleins de DENIED sans conséquences (Firefox essaie de faire des trucs qui lui sont refusés, et ça marche sans conséquence visible pour moi), sans compter les denied intégrés au profil et qui restent silencieux.
Pout Thunderbird, j'ai essayé aussi, mais il me faut encore modifier soit le profil, soit mes pratiques, car la lecture de mon home est DENIED, ce qui pose problème ppour joindre des fichiers... je pense travailler par une sorte de sas de chargement, genre copier dans Public les fichiers que je veux envoyer avant de les joindre et laisser Thunderbird lire ce dossier. Ce qui peut s'avérer important :
"Armin Razmdjou discovered that contents of locally readable files could
be made available via manipulation of form autocomplete in some
circumstances. If a user were tricked in to opening a specially crafted
message with scripting enabled, an attacker could potentially exploit this
to obtain sensitive information. (CVE-2015-0822)"
[^] # Re: SELinux & autres LSM ?
Posté par Franck Routier (Mastodon) . En réponse à la dépêche Un peu plus de sécurité sous Linux. Évalué à 1. Dernière modification le 06 mars 2015 à 09:59.
Avec AppArmor (sous Ubuntu), je tourne avec un Firefox confiné, et ça marche pas mal.
sudo apt-get install apparmor-profiles
sudo aa-enforce /etc/apparmor.d/usr.bin.firefox
Et en effet, les logs sont pleins de DENIED sans conséquences (Firefox essaie de faire des trucs qui lui sont refusés, et ça marche sans conséquence visible pour moi), sans compter les denied intégrés au profil et qui restent silencieux.
Pout Thunderbird, j'ai essayé aussi, mais il me faut encore modifier soit le profil, soit mes pratiques, car la lecture de mon home est DENIED, ce qui pose problème ppour joindre des fichiers... je pense travailler par une sorte de sas de chargement, genre copier dans Public les fichiers que je veux envoyer avant de les joindre et laisser Thunderbird lire ce dossier. Ce qui peut s'avérer important :
"Armin Razmdjou discovered that contents of locally readable files could
be made available via manipulation of form autocomplete in some
circumstances. If a user were tricked in to opening a specially crafted
message with scripting enabled, an attacker could potentially exploit this
to obtain sensitive information. (CVE-2015-0822)"