ce qui démontre surtout la stupidité des commentaires qui ne savent absolument pas de quoi ils parlent mais se permettent de la ramener.
Selinux permet de protéger les programmes qui ont une politique de sécurité.
Ensuite tu peux avoir deux choix :
-> tout interdire par défaut, et c'est à l'admin de se demerder pour faire les bonnes règles (politiques strict et tout le tintouin).
-> autoriser ce qui n'est pas protéger à fonctionner comme avant. C'est le mode utilisé par fedora.
Ca ne requiert AUCUNE administration.
De plus selinux est absolument pas lourd.
Enfin "d'autant que cet exemple démontre une fois de plus que ça ne sert à rien du tout si c'est mal administré. " montre clairement que tu n'as pas compris.
Ca montre clairement que selinux ne rajoute pas de sécurité _SUR LES DAEMONS QUI NE SONT PAS PROTEGEES_.
C'est un peu comme si tu avait deux maison, dans l'une tu met un système d'alarme, dans l'autre tu n'en met pas (parce que tu n'as pas envie, trop cher, ...)
Ta maison _sans_ système d'alarme se fait cambrioler, donc tu viens crier sur les toits que le système d'alarme est inutile...
Un utilisateur normal peut avoir envie de faire tourner httpd, et béneficier de sa protection, ou alors d'autres daemons unix qui ont déjà une politique de sécu.
[^] # Re: cette exploit arrive à contourner SELinux
Posté par briaeros007 . En réponse au journal Brad remet le couvert. Évalué à -1.
Selinux permet de protéger les programmes qui ont une politique de sécurité.
Ensuite tu peux avoir deux choix :
-> tout interdire par défaut, et c'est à l'admin de se demerder pour faire les bonnes règles (politiques strict et tout le tintouin).
-> autoriser ce qui n'est pas protéger à fonctionner comme avant. C'est le mode utilisé par fedora.
Ca ne requiert AUCUNE administration.
De plus selinux est absolument pas lourd.
Enfin "d'autant que cet exemple démontre une fois de plus que ça ne sert à rien du tout si c'est mal administré. " montre clairement que tu n'as pas compris.
Ca montre clairement que selinux ne rajoute pas de sécurité _SUR LES DAEMONS QUI NE SONT PAS PROTEGEES_.
C'est un peu comme si tu avait deux maison, dans l'une tu met un système d'alarme, dans l'autre tu n'en met pas (parce que tu n'as pas envie, trop cher, ...)
Ta maison _sans_ système d'alarme se fait cambrioler, donc tu viens crier sur les toits que le système d'alarme est inutile...
Un utilisateur normal peut avoir envie de faire tourner httpd, et béneficier de sa protection, ou alors d'autres daemons unix qui ont déjà une politique de sécu.