Implicações de segurança do mount --bind em um ambiente chroot

2

Suponha que você tenha um ambiente chroot no qual você precisa de um recurso - um aplicativo ou uma biblioteca - que resida no host (externo ao chroot).

Quais são as implicações de segurança (se houver) de executar um mount --bind (do host para o chroot) nesse recurso, em vez de instalá-lo no chroot - ou seja, por meio de um apt-get install -?

    
por Roberto Aloi 19.05.2011 / 11:23

1 resposta

2

Como eu vejo, tanto um mount --bind de um diretório como um link físico de um arquivo compartilham o mesmo problema de segurança: arquivos no chroot acabam sendo o mesmo (isto é, apontando para o mesmo inode) do que os arquivos fora do chroot. Então, se o usuário chroot encontrar uma maneira de modificar esses arquivos dentro do chroot, eles basicamente encontraram uma maneira de modificar os arquivos .

Isso pode ou não ser um sério problema de segurança, dependendo do ambiente que você está configurando, mas é preciso levar isso em conta ao fazer essa escolha.

    
por 19.05.2011 / 13:03