Posté par IsNotGood .
En réponse au journal Kiosque.
Évalué à 0.
> laisser un compte anonyme ouvert en permanence
C'est un compte uniquement accessible que si tu as un accès physique à la bécane. Si quelqu'un est vraiment malveillant, il a meilleur temps de la faucher.
Si c'est la bécane que tu as chez toi, j'imagine que ce n'est pas n'importe qui vient chez toi.
Enfin SeLinux a du "workflow". Je ne sais pas si c'est actuellement implémenté pour xguest, mais SeLinux peut attacher l'information "xguest" au paquet ip qui sont envoyé par l'utilisateur xguest. Dans une entreprise, les routeurs et autres firewall feront le tri.
> Et Fedora est probablement l'une des distributions les mieux dotées en protection j'appelle ça de la propagande.
* Firewall by default
* Signed updates required by default
* NX emulation using segment limits by default
* Support for Position Independent Executables (PIE)
* Address Randomization (ASLR) for Stack/mmap by default
* ASLR for vDSO (if vDSO enabled)
* Restricted access to kernel memory by default
* NX for supported processors/kernels by default
* Support for SELinux
* SELinux enabled with targeted policy by default
* glibc heap/memory checks by default
* Support for FORTIFY_SOURCE, used on selected packages
* All packages compiled using FORTIFY_SOURCE
* Support for ELF Data Hardening
* All packages compiled with stack smashing protection
* SELinux Executable Memory Protection
* glibc pointer encryption by default
* FORTIFY_SOURCE extensions including C++ coverage
Ajoutons aussi la signature des modules qui n'est pas indiquée dans cette liste. Si un cracker arriver un déposer un module sur ta bécane, il ne pourra pas le charger. Notons que c'est désactivé par défaut (sinon on ne peut pas charger les modules compilé par des tiers de confiance (on peut toujours le faire en ajoutant les clées publiques qui vont bien, mais c'est assez compliqué à faire).
Pour xguest ici présenté, il n'y a qu'a faire "yum install xguest". Sur d'autres distribution ça serait une toute autre affaire.
Tu connais des distributions qui font mieux ?
Et notes bien que l'"exploit" ici n'est pas d'empiler des "trucs", mais aussi de les déployer sans (trop de) douleur dans une distribution généraliste.
M'enfin, tu peux continuer de mettre la tête dans le sable à chaque fois que tu entends quelque chose qui ne te plait pas.
[^] # Re: Sécurité...
Posté par IsNotGood . En réponse au journal Kiosque. Évalué à 0.
C'est un compte uniquement accessible que si tu as un accès physique à la bécane. Si quelqu'un est vraiment malveillant, il a meilleur temps de la faucher.
Si c'est la bécane que tu as chez toi, j'imagine que ce n'est pas n'importe qui vient chez toi.
Enfin SeLinux a du "workflow". Je ne sais pas si c'est actuellement implémenté pour xguest, mais SeLinux peut attacher l'information "xguest" au paquet ip qui sont envoyé par l'utilisateur xguest. Dans une entreprise, les routeurs et autres firewall feront le tri.
> Et Fedora est probablement l'une des distributions les mieux dotées en protection j'appelle ça de la propagande.
Ce n'est pas de la propagande, c'est un fait :
http://www.awe.com/mark/blog/200801070918.html
* Firewall by default
* Signed updates required by default
* NX emulation using segment limits by default
* Support for Position Independent Executables (PIE)
* Address Randomization (ASLR) for Stack/mmap by default
* ASLR for vDSO (if vDSO enabled)
* Restricted access to kernel memory by default
* NX for supported processors/kernels by default
* Support for SELinux
* SELinux enabled with targeted policy by default
* glibc heap/memory checks by default
* Support for FORTIFY_SOURCE, used on selected packages
* All packages compiled using FORTIFY_SOURCE
* Support for ELF Data Hardening
* All packages compiled with stack smashing protection
* SELinux Executable Memory Protection
* glibc pointer encryption by default
* FORTIFY_SOURCE extensions including C++ coverage
Ajoutons aussi la signature des modules qui n'est pas indiquée dans cette liste. Si un cracker arriver un déposer un module sur ta bécane, il ne pourra pas le charger. Notons que c'est désactivé par défaut (sinon on ne peut pas charger les modules compilé par des tiers de confiance (on peut toujours le faire en ajoutant les clées publiques qui vont bien, mais c'est assez compliqué à faire).
Pour xguest ici présenté, il n'y a qu'a faire "yum install xguest". Sur d'autres distribution ça serait une toute autre affaire.
Tu connais des distributions qui font mieux ?
Et notes bien que l'"exploit" ici n'est pas d'empiler des "trucs", mais aussi de les déployer sans (trop de) douleur dans une distribution généraliste.
M'enfin, tu peux continuer de mettre la tête dans le sable à chaque fois que tu entends quelque chose qui ne te plait pas.