abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:49 | Zajímavý článek

    Farid Abdelnour se v příspěvku na blogu rozepsal o novinkám v nejnovější verzi 26.08.0 editoru videa Kdenlive (Wikipedie). Ke stažení také na Flathubu.

    Ladislav Hagara | Komentářů: 3
    včera 17:33 | Zajímavý článek

    Bylo vydáno nové číslo hackerského magazínu tmp.0ut: Volume 5.

    Ladislav Hagara | Komentářů: 1
    včera 01:44 | Nová verze

    Byla vydána nová stabilní verze 8.2 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 152. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 1
    3.9. 23:11 | Nová verze

    Byla vydána nová stabilní verze 4.0 svobodného multiplatformního softwaru pro editování a nahrávání zvukových souborů Audacity (Wikipedie). S rozhraním přepsaným do Qt. Přehled novinek také na YouTube. Ke stažení je oficiální AppImage. Zatím starší verze Audacity lze instalovat také z Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 2
    3.9. 16:55 | IT novinky

    NVIDIA kupuje Hugging Face za 12,93 miliardy dolarů.

    Ladislav Hagara | Komentářů: 4
    3.9. 15:44 | IT novinky

    Předobjednat si lze nový jednodeskový počítač Arduino VENTUNO Q s předinstalovaným Ubuntu. S 16 GB LPDDR5 a 64 GB eMMC. Pro lokální LLM, agentní AI, počítačové vidění, robotiku…

    Ladislav Hagara | Komentářů: 1
    3.9. 13:00 | Zajímavý software

    Hexpair není nejlepší HEX editor na světě a ani se o to nesnaží. Zato je k dispozici kdykoliv a kdekoliv – všude tam, kde máte svůj Vim. Vznikl jako hobby projekt před pár měsíci a dospěl do stavu, kdy by mohl být užitečný širší komunitě. Přepnout do HEX režimu se dá i uprostřed rozdělané práce: Soubor, který už máte otevřený běžným vim file.md, jedním příkazem přepnete do HEX editoru a dalším příkazem ho můžete vrátit zpět do textu. Kurzor přitom

    … více »
    Cohen | Komentářů: 1
    3.9. 01:55 | Nasazení Linuxu

    CERN dlouhodobě používal vlastní sestavení RHEL, ze kterého přešel na CentOS Stream. Federico Vaga a Nikos Tsipinakis ale nyní v přednášce na MiniDebConf Winterthur 2026 popisují plán probíhajícího přechodu na Debian pro řízení akcelerátorů. Důvodem k opuštění CentOS Stream jsou zachování zpětné kompatibility se starším hardwarem, kterou Red Hat narušuje, když tlačí sestavení balíčků pro novější verze architektury (x86-64), a nedostatečné nástroje pro sestavování vlastních balíčků a repozitářů.

    |🇵🇸 | Komentářů: 22
    3.9. 01:44 | Nová verze

    UZDoom (Wikipedie), tj. fork GZDoom, byl vydán ve verzi 5.0.0. Videopředstavení na YouTube. Podrobný přehled novinek v Changelogu.

    Ladislav Hagara | Komentářů: 1
    2.9. 16:11 | Nová verze

    Příručka Linux From Scratch pro sestavení základního linuxového systému byla aktualizována v pravidelném půlročním termínu. Vydání 13.1 shrnuje přes 40 nových verzí balíčků a několik patchů. Navazující příručka Beyond Linux From Scratch s recepty pro sestavení dalších knihoven a aplikací zatím vydána nebyla, ačkoliv vývojová verze stále dostává aktualizace. Lze je číst online nebo stáhnout v HTML či PDF.

    |🇵🇸 | Komentářů: 2
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (3%)
     (20%)
     (29%)
     (7%)
     (6%)
     (2%)
     (14%)
     (21%)
    Celkem 2580 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Dotaz: ako spustit proces s obmedzenými právami?

    4.2.2017 22:02 rastos | skóre: 63 | blog: rastos
    ako spustit proces s obmedzenými právami?
    Přečteno: 511×
    Mám užívateľa U, ktorý je členom skupín A, B a C:
    $ id
    uid=1001(U) gid=2000(A) groups=3000(B),3001(C)
    
    Ako taký užívateľ spustí program P tak, aby ten bežiaci program nemal prístup skupiny B? To znamená, že dostane permission denied pri prístupe k súboru s právami
    $ stat /tmp/subor1
    ...
    Access: (0040/----r-----)  Uid: (  1002/  U2)   Gid: (  3000/   B)
    ...
    
    ale bude mať prístup skupiny C a teda úspešne otvorí súbor
    $ stat /tmp/subor2
    ...
    Access: (0040/----r-----)  Uid: (  1002/  U2)   Gid: (  3001/   C)
    ...
    
    ?

    Ak tomu dobre rozumiem, tak skupiny B a C sa nazývajú "supplementary groups" a program sa sám môže vzdať niektorých skupín volaním setgroups(2). Mňa ale zaujíma, či to môžem programu nanútiť zvonku?

    Odpovědi

    4.2.2017 23:43 Pat1 | skóre: 15
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?
    Melo by to jit spravnym pouzitim SetUID a SetGID na binarce.
    5.2.2017 17:43 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?
    E-e. Tým sa zmení len effective user/group id. Zoznam supplementary groups zostane nezmenený.
    5.2.2017 20:27 Sten
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?
    Skupiny se dědí z volajícího procesu (nastavuje je PAM auth při přihlášení), takže pokud volající proces změní skupiny, bude je mít takové i volaný proces.

    Za běhu by to mohlo jít změnit pomocí /proc/$PID/gid_map (man user_namespaces) namapováním jen těch skupin, které procesu chcete povolit, ale nezkoušel jsem.
    6.2.2017 10:36 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?
    No to je taká šalamúnska odpoveď. Ja som skôr čakal, že exituje nejaký nástroj buď ako samostatný program, alebo ako bash built-in, ktorý to vie upraviť. Možno niečo na spôsob sudo, chroot, nice a podobne. Zdá sa, že si budem musieť napísať sám.
    6.2.2017 12:01 Sten
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?
    Nevím, že by na to existoval hotový nástroj. Asi ho nikdo nepsal, aby to nevyvolávalo falešný pocit zabezpečení, když si ty skupiny ten proces pak může přidat.
    7.2.2017 08:37 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?
    Tím, že to neumí sudo, jste si jistý?

    V systemd se to dá nastavit pomocí SupplementaryGroups.
    7.2.2017 18:02 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?
    Tím, že to neumí sudo, jste si jistý?
    Nie som. Ale, ak dobre rozumiem manuálovej stránke, sudo dovoľuje stanoviť effective GID parametrom "-g" (čo ale nie je riešením), alebo dovoľuje použiť parameter "-P", ktorý ovplyvňuje suppl. groups, ale len prepína či použiť suppl. groups spúšťajúceho užívateľa, alebo substituovaného užívateľa.

    Ak systém nerobí kontrolu, že povolí setgroups() len na podmnožinu toho, čo vráti getgroups() (teda, že zoznam sa dá len okresávať, nie rozširovať), tak má Sten pravdu a ten môj nápad nie je užitočný.
    7.2.2017 20:12 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: ako spustit proces s obmedzenými právami?

    HAFRTFM?

    setgroups() sets the supplementary group IDs for the calling process. Appropriate privileges (Linux: the CAP_SETGID capability) are required.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.