Je vois souvent des niouzes sur des exploits utilisant les fichiers temporaires créés par différents démons et autre applis.
Pourtant, il est assez facile de s'en protéger, et je ne comprend pas pourquoi une configuration sécurisée n'est pas proposée par défaut, ou tout du moins comme solution.
Dans le fichier /etc/fstab, il suffit de donner quelques options à son /tmp pour éviter les soucis :
/dev/hdxx /tmp ext2 rw,nodev,nosuid,noexec 0 0
explication des options :
rw : read/write, en opposition à read-only, c'est préférable pour un /tmp :)
nodev : impossibilité de créer des fichiers spéciaux qui permettrait d'accèder au materiel
nosuid : les executable suid ne peuvent pas changer d'euid
noexec : les binaires ne peuvent pas être éxecutés, c'est à mon avis primordial sur un /tmp.
A vos claviers.
pour le /home, c'est plus sympa de virer l'option noexec, en laissant le nosuid. Par contre, l'option usrquota avec la mise en place de la gestion des quotas ne fait pas de mal.
--
PS: Bug DaCode ? on ne peut plus poster de nouveau commentaire (testé avec IE, Moz et Lynx)
[^] # Sécuriser /tmp
Posté par Jerome Demeyer . En réponse à la dépêche Bloquer les exploits root de type Ptrace et pb Webmin 0.88. Évalué à 10.
Pourtant, il est assez facile de s'en protéger, et je ne comprend pas pourquoi une configuration sécurisée n'est pas proposée par défaut, ou tout du moins comme solution.
Dans le fichier /etc/fstab, il suffit de donner quelques options à son /tmp pour éviter les soucis :
/dev/hdxx /tmp ext2 rw,nodev,nosuid,noexec 0 0
explication des options :
rw : read/write, en opposition à read-only, c'est préférable pour un /tmp :)
nodev : impossibilité de créer des fichiers spéciaux qui permettrait d'accèder au materiel
nosuid : les executable suid ne peuvent pas changer d'euid
noexec : les binaires ne peuvent pas être éxecutés, c'est à mon avis primordial sur un /tmp.
A vos claviers.
pour le /home, c'est plus sympa de virer l'option noexec, en laissant le nosuid. Par contre, l'option usrquota avec la mise en place de la gestion des quotas ne fait pas de mal.
--
PS: Bug DaCode ? on ne peut plus poster de nouveau commentaire (testé avec IE, Moz et Lynx)