لینوکس – selinux: مسدود کردن sudo و su با قرار دادن کاربر در پروفایل user_t

من سعی می کنم از افزایش امتیازات از حساب های غیر مجاز مانند www-data جلوگیری کنم.

اساسا، اگر وب سرور من به خطر بیافتد، کراکر ها ممکن است راه هایی برای افزایش پیدا کند (آسیب پذیری های یافت شده در sudo root root سرور؟) من می خواهم راه دیگری برای این کار را بیاورم و متوجه شدم که قرار دادن www-data در user_t نمایه سلینکس این اثر را دارد.

با این حال، با نگاهی به ممیزی فایل زمانی که www-data تلاش می کند تا sudo یا su این را نشان دهد:

برای sudo:

 type = AVC msg = audit (1533818833.807: 318): avc: setted برای pid = 1417 comm = "sudo" capability = 7 scontext = user_u: user_r: user_t: s0 tcontext = user_u: user_r: user_t: s0 tclass = capability

توسط:
selinuxuser_use_ssh_chroot boolean اشتباه تنظیم شد
شرح:
اجازه دهید selinuxuser از ssh chroot استفاده کند

اجازه دسترسی با اجرای:
# setsebool -P selinuxuser_use_ssh_chroot 1

برای su:

 type = AVC msg = audit (1533818282.076: 263): avc: denied {write} برای pid = 1354 comm = su su نام = "btmp" dev = "dm-0" ino = 8428621 scontext = user_u: user_r: user_t: s0 tcontext = system_u: object_r: faillog_t: s0 tclass = file

توسط:
    عدم اجرای نوع (TE) اجازه می دهد که قانون باشد

    شما می توانید از audit2allow برای تولید یک ماژول قابل بارگیری برای این دسترسی استفاده کنید.

بنابراین، برای sudo ، به نظر می رسد بیش از یک اشکال (به همین دلیل selinuxuser_use_ssh_chroot ؟؟!) و برای su ، انکار است از حقوق کافی در / var / log / wtmp

آیا این روش برای جلوگیری از افزایش احتمالی کاربران از کاربران نامناسب مفید است؟ یا این به نظر شما بیش از یک هک است؟ آیا این کافی است برای جلوگیری از دسترسی کاربر ریشه ای به رمز عبور ریشه برای دسترسی ریشه؟

بسیاری از تشکر

TLS – واقعا لازم است که یک SSL متقابل را در شبکه MPLs خصوصی قرار دهیم؟

این سایت از کوکی ها برای ارائه خدمات ما و نمایش آگهی های مرتبط و لیست های شغلی استفاده می کند.
با استفاده از سایت ما، شما تأیید میکنید که ما خط مشی کوکیها، خط مشی رازداری و شرایط خدمات ما را خوانده و درک کردهاید.
استفاده شما از محصولات و خدمات سرریز پشته، از جمله شبکه سرریز پشته، تحت این شرایط و ضوابط است.
                

آیا خطرناک است که حجم Tmpfs را در Docker قرار دهید؟

گاهی اوقات من نیاز به عملیات شدید I / O در حافظه دارم. تسهیلات tmpfs برای این کار بسیار خوب است، اما من تعجب کردم که آیا خطرات زیادی برای استفاده از مانیتورهای tmpfs در داخل ظرف وجود دارد. آیا می توان آن را برای مصالحه میزبان مورد استفاده قرار داد؟

قرار دادن csrf نشانه

من می دانم که چندین مکان برای قرار دادن یک نشانه csrf وجود دارد و شایع ترین آن این است که یک فیلد ورودی مخفی در یک فرم قرار دهید. آنچه که من می خواهم بدانم این است که مخالفت آن ها با قرار دادن آن در یک متغیر جاوا اسکریپت است، بنابراین می توان آن را هر بار که درخواست ارسال شده برای تغییر داده ها استفاده می شود استفاده شود.

در غیر این صورت شما باید آن را در فیلد پنهان فرم برای هر فرم قرار دهید و اگر فرم به صورت پویا تولید شود، مشکل می تواند باشد.

کدام یک از این ورزش های رسمی المپیک مورد استفاده قرار می گیرد؟

پاسخ: Tug Of War

امروز، المپیک رسمی، به عنوان نظارت بر کمیته المپیک، کاملا محکم است. به بازی های المپیک زمستانی بپیوندید و شما انتظار دارید که اسکیت ها مانند اسکیت بازی، اسکی پریدن، اسکی روی سرعت و دیگر ورزش های زمستانی ایجاد شود. در بازی های المپیک تابستانی، شما می توانید یک حوادث بزرگتر از رویدادها پیدا کنید، اما هنوز هم نسبتا سنتی مانند شنا، در حال اجرا، وزنه بردار، و انواع ورزش های تیمی مانند بسکتبال، فوتبال و والیبال.

از لحاظ تاریخی، با این حال، از المپیک مدرن (شروع در پایان قرن نوزدهم و بر اساس بازی های انجام شده در یونان باستان مدل سازی شده بود) نسبت به سنت های امروزه کمی متفاوت تر و شگفت انگیز بود. برخی از وقایع در اوایل و در حال حاضر متوقف شد، به سادگی تغییراتی از نوشته های فعلی که فقط کمتر ثابت شد (مانند 60 متر ترس و موانع 200 متر، هر دو به سرعت متوقف). بعضی دیگر به نظر می رسد کمی عجیب و غریب زمانی که در مقابل فعالیت های مدرن از فعالیت های مانند کشش جنگ

برگزار شد. با این حال بین 1900 و 1920، کشیدن جنگ در واقع یک ورزش المپیک بود (و در عین حال کنجکاو). این بازی بسیار شبیه آنچه شما از دوران کودکی خود به یاد می آورید: دو تیم مربع در انتهای مخالف طناب ضخیم و به شدت روی آن بکشید تا تیم مخالف در یک خط کشید یا طناب یک فاصله از پیش تعیین شده در هر جهت حرکت می کند. این کمی به نظر نمی رسد بسیار کنجکاو، اما آنچه که قطعا برای خواننده مدرن به نظر می رسد این است که مسابقات بین "باشگاه ها" به جای کشورهای خاص انجام شد. یک کشور می تواند بیش از یک باشگاه را وارد کند که منجر به سال هایی شد که کشور تنها یک مدال را به دست آورد، مانند زمانی که ایالات متحده در سال 1904 هر سه را به دست آورد و انگلیس هم در سال 1908 هم همین کار را کرد. برای ایجاد یک باشگاه، از جمله در سال 1900 هنگامی که دانمارک و سوئد ترکیب خود را از گروه های جنگی برای عضویت به اندازه کافی برای رقابت ترکیب شد.

حسن نیت ارائه میدهد از کتابخانه کنگره / ویکیمدیا