J’avoue que pour le coup c’est un gros coup de flemme, et que c’est une bonne idée d’être plus sélectif /etc. Ceci dit si pour /etc/shadow si tu n’as pas le droit de le lire hors de la sandbox (et normalement tu n’as pas le droit) tu n’as pas non plus le droit de le lire dans la sandbox.
D'ailleurs, je conseillerais d'utiliser --new-session
Très bonne remarque, j’étais passé à côté de celui ci
et --cap-drop ALL aussi
À moins que j’aie loupé un truc, un utilisateur non-privilégié ne devrait pas avoir de cap activée à la base, non ?
[^] # Re: bubblewrap
Posté par Moonz . En réponse au journal Sandboxer des applications avec bubblewrap (1/3) : un shell basique. Évalué à 3.
J’avoue que pour le coup c’est un gros coup de flemme, et que c’est une bonne idée d’être plus sélectif /etc. Ceci dit si pour /etc/shadow si tu n’as pas le droit de le lire hors de la sandbox (et normalement tu n’as pas le droit) tu n’as pas non plus le droit de le lire dans la sandbox.
Très bonne remarque, j’étais passé à côté de celui ci
À moins que j’aie loupé un truc, un utilisateur non-privilégié ne devrait pas avoir de cap activée à la base, non ?