• # C'est normal

    Posté par (site web personnel) . En réponse au journal User root de apache : une faille ?. Évalué à 3.

    En fait, Apache lance X instances de Apache en tant qu'utilisateur www. Il doit conserver une instance qui ne s'occupe que de lancer de nouvelles instances (www) avec un binding du port 80. Or les ports inférieurs à 1024 demandent d'être root pour faire ça.

    Email qui a confirmé ce que je pensais :
    http://lists.virus.org/freebsd-security-0412/msg00010.html(...)

    Bon, maintenant, je ne sais pas si le système est parfait. Le mieux étant d'avoir un système à jour ;-)

    Aujourd'hui, les programmes tournent le moins souvent possible en tant que root. Le code ressemble à ça :

    1) Faire des trucs qui demandent d'être root
    2) Passer en user normal
    3) Faire le reste du boulot


    J'avais lu ça pour la commande nmap ou ping qui ouvre un socket RAW. J'ai plus les détails en tête.

    Après, il faudrait faire progresser Hurd pour avoir un OS qui gêre correctement les droits ;-)

    @+ Haypo