Eu classificaria isso como uma 'exploração de segurança' entre o relacionamento do (s) sistema (s) 'cliente' Linux e FreeIPA. Embora não seja necessariamente um 'bug', expande a capacidade das contas de raiz local para além da instância local de O / S (que não deveria ').
As declarações repetitivas de que esse problema é todo sobre o UNIX e como ele funciona estão incorretas. Embora uma conta 'raiz' tenha a capacidade de criar uma versão localizada de qualquer ID de conta e 'su' para ela, o uso do FreeIPA permite que a conta raiz local obtenha e acesse recursos existentes externamente à instância local (embora especificamente configurados ' não "estar disponível para isso".
Esse é um problema com a implementação do FreeIPA, permitindo que a conta "raiz" local escape de seus limites ...