[ProFTPD] Chroot niet veilig?

Pagina: 1
Acties:

  • Sfynx
  • Registratie: Augustus 2001
  • Niet online
Ik quote even uit de documentatie van proftpd:
Care should be taken when using DefaultRoot. Chroot "jails" should not be used as methods for implementing general system security as there are potentially ways that a user can "escape" the jail.
Whuh?!? Ik ben nu zelf bezig een proftpd server op te zetten (nooit draaiend als root uiteraard), en alle usertjes worden perfect in hun homedir opgesloten met DefaultRoot ~, gaat allemaal perfect. Het bovenstaande geeft me een beetje een naar gevoel...

Alleen root heeft voor de root dir en de meeste subdirs en files write rechten, de rest alleen read & execute, dus er kan niets door mensen vernield worden, mochten ze buiten hun home kunnen komen. Mara ik wil uiteraard niet dat men vertrouwelijke gegevens in bijvoorbeeld /etc kunnen lezen.

Mijn vraag: hoe zou je nou in hemelsnaam dan buiten je chrooted dir kunnen komen (omdat de docs zeggen dat het kan)...? Anders zal ik toch de leesrechten van dirs als /etc een beetje moeten aanscherpen met chmod...

Verwijderd

op het moment dat een user inlogt krijgt hij dus rechten van de betreffende gebruiker. Als hij uit z'n jail weet te breken heeft ie dus dezelfde rechten als wanneer hij een shellaccount heeft. Ga er wat betreft het beveiligen van je bak vanuit dat ie er uit kan komen, dan zit je altijd goed :)

  • Sfynx
  • Registratie: Augustus 2001
  • Niet online
Nu vind ik het geen wereldramp dat een user evt. mijn hele dirtree kan zien op m'n rootpartitie... wat ik dan wel wil, is dat ie geen dingen als passwordfiles en andere dingen kan lezen... lees- en executierechten bestaan gewoon voor alle users op die partitie (rwxr-xr-x, owner: root), met uitzondering van /root en homedirs van andere users. Ik weet dat er een aantal password-gerelateerde zooi staat in /etc bijvoorbeeld. Is het, omdat de users alleen voor de FTP zijn en geen shell hebben, veilig om gewoon alle dirs die ik af wil schermen te chmodden naar (rwxr-x---)? Ik hoop echter dat t helemaal niet nodig is...

Verwijderd

als de user eruit kan komen is het een bug. En bugs komen af en toe voor...

Dus maak je niet teveel zorgen :)

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op vrijdag 22 maart 2002 20:44 schreef Henno het volgende:
Ik weet dat er een aantal password-gerelateerde zooi staat in /etc bijvoorbeeld.
Passwords staan in /etc/shadow (mits je shadow passwords hebt), en /etc/shadow is niet leesbaar voor users.
Is het, omdat de users alleen voor de FTP zijn en geen shell hebben, veilig om gewoon alle dirs die ik af wil schermen te chmodden naar (rwxr-x---)? Ik hoop echter dat t helemaal niet nodig is...
Mja, dan gaat dus alles kapot he... Elk programma dat niet als root draait kan dan niet bij files in /etc/ of in /bin/, terwijl alle programma's toch echt zulke files nodig hebben.

Normaalgesproken kun je permissies op /etc/ e.d. gewoon zo laten. Er staat heus niet zomaar passwords te lezen daar... Dat zou niet handig zijn als je andere users had die gewoon met een shell kunnen inloggen.

Verwijderd

zet een fake shell in /etc/shells en geef je ftp-users als shell die fake shell

kunnen ze nix, mochten ze uit de jail komen, want ze hebben dan geen shell

  • Sfynx
  • Registratie: Augustus 2001
  • Niet online
Argh, net ondervonden... :) ik wat lopen chmodden in /etc, en de ftp server kapte er meteen mee omdat ie natuurlijk z'n conf files wil blijven lezen :P weer teruggezet en t is weer OK :)

na een inspectie blijken /etc/shadow en nog een aantal andere files geen world read access te hebben inderdaad.

Mmmh.. dan laat ik t maar zo...
Op vrijdag 22 maart 2002 23:48 schreef linuxgeek het volgende:
zet een fake shell in /etc/shells en geef je ftp-users als shell die fake shell

kunnen ze nix, mochten ze uit de jail komen, want ze hebben dan geen shell
De betreffende ftp users hebben al geen shell.. ik heb ze de shell /bin/false gegeven. Is dat wat je bedoelt? Dat ze geen shell gebruiken verandert niet veel aan hun ftp access dacht ik zo... ik heb ze geen shell gegeven omdat ze toch alleen op de FTP mogen.

Verwijderd

Op vrijdag 22 maart 2002 23:48 schreef linuxgeek het volgende:
zet een fake shell in /etc/shells en geef je ftp-users als shell die fake shell

kunnen ze nix, mochten ze uit de jail komen, want ze hebben dan geen shell
En wat nu als er een bugje in proftpd zou zitten? :+

Zoals Felix al terecht opmerkt. Zorg bij beveiliging van je machines, dat je altijd van het worse case scenario uit gaat.
Ga er dus vanuit dat users uit de chrootjail kunnen komen, bij het beveiligen van je machine. Als alle permissies gewoon goed staan, dan levert iets dergelijks ook geen enkel probleem op.

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Op vrijdag 22 maart 2002 23:48 schreef linuxgeek het volgende:
zet een fake shell in /etc/shells en geef je ftp-users als shell die fake shell
Dat helpt misschien tegen SSH/telnet logins, maar...
kunnen ze nix, mochten ze uit de jail komen, want ze hebben dan geen shell
Zodra ze de jail uit zijn, maar nog wel in de FTP server environment zitten (bug in dir traverse oid), hebben ze _sowieso_ geen shell. Zodra ze de jail uit zijn en ook de FTP server bypassed hebben (buffer overflow bv.), maakt het geen kont uit wat voor shell die systemuser zelf heeft, op dat moment krijg je nl. de shell die draait als de user waaronder ProFTPD draait draaide. Imagine what happens als ProFTPD als root draait...

Het zal wel niet, maar het zou maar wel.

Pagina: 1