pour expliquer un peu plus en profondeur : en gros les process tourne suivant certains types. Il y a httpd_t, daemon_t, user_t, sysadm_t, ...
Ces types sont limités aux interactions qu'ils ont le droit de faire. Par exemple un processus "httpd_t" n'a pas le droit de modifier un fichier de /etc même si les permissions unix sur ce fichier le lui permette, etc...
le type unconfined_t est un type qui n'a aucune restriction (d'où "selinux est désactivé pour ces process"). Il est utilisé à la base lorsqu'on migre à selinux et que donc tous les daemon/... n'as pas encore de politique de créée.
Bien entendu c'est une "mauvaise" sécurité pour les programmes en unconfined_t, mais utiliser selinux avec unconfined_t permet d'avoir un système simple, tout en assurant la protection pour les daemons qui ont déjà des politiques de sécu (httpd, ...) .
[^] # Re: cette exploit arrive à contourner SELinux
Posté par briaeros007 . En réponse au journal Brad remet le couvert. Évalué à 3.
Ces types sont limités aux interactions qu'ils ont le droit de faire. Par exemple un processus "httpd_t" n'a pas le droit de modifier un fichier de /etc même si les permissions unix sur ce fichier le lui permette, etc...
le type unconfined_t est un type qui n'a aucune restriction (d'où "selinux est désactivé pour ces process"). Il est utilisé à la base lorsqu'on migre à selinux et que donc tous les daemon/... n'as pas encore de politique de créée.
Bien entendu c'est une "mauvaise" sécurité pour les programmes en unconfined_t, mais utiliser selinux avec unconfined_t permet d'avoir un système simple, tout en assurant la protection pour les daemons qui ont déjà des politiques de sécu (httpd, ...) .