带 /dev 和 /proc 的 Chroot 风险

Dav*_*vid 6 linux security chroot devices proc

我计划为一些用户设置几个 chroot jail 来运行/测试 Java 应用程序(假设每个应用程序都不受信任)。将 /dev 和 /proc 安装到每个监狱中是否有任何风险?如果有,可以采取哪些措施来消除这种风险?

Sté*_*las 5

暴露/proc并/dev暴露更多的信息,赋予监狱内的用户更多的权利。

请注意,监狱内外的 uids 和 gids 可能不同。例如,在监狱内部,用户“x”可能是组 123 的成员,该组在监狱中代表“用户”,而在系统上代表“磁盘”。通过绑定安装/dev,您将授予他们对原始磁盘设备的访问权限,这将允许他们进行虚拟 root 访问并摆脱困境。

我不会绑定挂载/dev。仅创建 Java 应用程序可能需要的几个具有适当所有权和权限的设备( null、tty、 ...)。zero

您是否考虑过使用 Linux 容器而不是 chroot Jail,后者会更加隔离它们(lxcs 只是比 chroot Jail 更进一步)。