• # Re: Ouin, Grsec il m'embête (T_T)

    Posté par . En réponse au journal Ouin, Grsec il m'embête (T_T). Évalué à 1.

    Je ne sais pas comment fonctionne l'interface drakperm avec une Mandrake. Cependant, en ce qui concerne l'exécution de scripts avec grsec, on peut utiliser l'interface /proc : cf. /proc/sys/kernel/grsecurity
    Là, si le noyau est compilé pour ça, on trouve 3 "variables" :
    - tpe : active/désactive la gestion des chemins sûrs(*) d'exécution par le noyau (echo 1 > tpe pour activer)
    - tpe_gid : numéro du GID pour lequel la restriction d'exécution s'applique
    - tpe_restrict_all : tous les utilisateurs du système voient leur droit d'exécution réduit : ils ne peuvent exécuter que les programmes dans des chemins sûrs(*) et dans les répertoires qui leur appartiennent et où eux seuls ont le droit d'écriture.

    Si on veut limiter les droits d'exécution des utilisateurs afin qu'ils puissent quand même lancer des scripts depuis leurs répertoires, il faut activer tpe_restrict_all mais ces mêmes utilisateurs ne doivent pas appartenir au groupe tpe_gid.

    (*) les chemins sûrs d'exécution (Trusted Path Execution) sont définis de la manière suivante :
    - les répertoires appartiennent au root (uid/gid = 0)
    - les droits de ces répertoires sont 0755 (c'est à dire que personne à part le root ne peut écrire dedans)

    Note, je ne sais pas si ces droits d'exécution peuvent aussi se gérer avec les ACL de GRSecurity, donc j'ai ptet répondu à côté de la plaque ?