• [^] # Re: Avancée notable

    Posté par . En réponse au journal Tame et OpenBSD. Évalué à 5.

    Oui probablement, après ce ne sont pas souvent des vecteurs d'attaques important justement parce qu'ils n'écoutent pas le réseau et que le problème se situe plutôt dans des programmes qui écoutent le réseau et qui appellent ces commandes.

    Pour un serveur web, tame perds déjà de l'intérêt par manque de granularité.

    dmesg ne fait pas de réseau, ne forke pas, n'alloue pas de mémoire. C'est facile à dire, à concevoir et à implémenter. Pour un logiciel plus complexe tel un navigateur web, les droits risquent de manquer de granularité pour qu'un tel mécanisme soit réellement utilisable.

    Un truc marrant sur Debian (et probablement dérivé) la commande ping a eu, jusqu'à il n'y a pas si longtemps, le sticky bit root. Tout ça pour pouvoir ouvrir une socket en mode raw. Il y a une capabilities POSIX pour ça (CAP_NET_RAW) qui marche très bien.

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)