Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat
- Тео де Раадт предложил добавить в OpenBSD флаги F_BELOW и O_BELOW, запрещающие через openat абсолютные пути и переходы вверх через «..».
- Патчи для ядра, libc и некоторых базовых приложений пока не включены в OpenBSD-current и обсуждаются разработчиками.
Почему это важно: Механизм должен уменьшить поверхность атаки, ограничивая возможности файловых дескрипторов каталогов даже при захвате управления процессом.
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через »/…» и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков.
Семейство системных вызовов openat (2) работает как аналог open (2) за исключением того, что если в параметре «path» указан относительный путь, то открываемый файл определяется относительно каталога, связанного с файловым дескриптором «fd», а не относительно текущего рабочего каталога. Если передать в openat абсолютный путь, например:
int dirfd = open("/tmp", O_RDONLY | O_DIRECTORY);
int hfd = openat(dirfd, "/etc/hosts", O_RDONLY);
функция openat () проигнорирует «dirfd» и, как следствие, абсолютный путь обработается обычным образом.
Поэтому замена open () на openat () сама по себе не усиливает безопасность программы. Такой вызов может ускорить разбор пути, но не ограничивает доступ к файловой системе. Не гарантируют защиту и флаги, запрещающие абсолютные пути (например, RESOLVE_BENEATH и/или RESOLVE_IN_ROOT для openat2 в Linux): программист должен добавлять их ко всем подходящим вызовам, а при захвате управления процессом атакующий может воспользоваться другими путями открытия файлов.
В ходе работы над утилитой openrsync у Тео возникла необходимость ограничить её возможности по обходу файловой системы, но сделать это при помощи функций unveil () и pledge () не представлялось возможным. Тогда возникла идея о механизме, подобном openat (), но со свойствами безопасности, дополняющими pledge/unveil или даже работающими при их отсутствии.
Основная идея — сделать ограничения частью самого дескриптора каталога. Для этого предлагается флаг F_BELOW, который можно установить через fcntl (), либо флаг O_BELOW для open ().
Ограниченный таким образом дескриптор «dirfd» будет разрешать только переходы вниз по дереву каталогов: вызовы openat () с абсолютным путём или с переходом вверх через »…» будут завершаться ошибкой ENOENT.
В случае атаки, приводящей к выполнению кода, таблица файловых дескрипторов процесса будет содержать менее функциональные «dirfd», что будет ограничивать поверхность атаки.
Источник: http://www.opennet.ru/opennews/art.shtml? num=66401
© OpenNet
