otherweb // the other place on the web
woop@Sendy, je hebt idd gelijk
[ Voor 12% gewijzigd door voodooless op 17-11-2003 19:49 ]
Do diamonds shine on the dark side of the moon :?
--edit
> Deepspace
Je veranderd natuurlijk niet de root van je systeem; dat zou wat zijn..
[ Voor 53% gewijzigd door Sendy op 17-11-2003 19:37 ]
Deze zou je dan weer in zijn $HOME moeten zetten
Wat je dan zou kunnen doen.
Dus ligt er aan wat die user van je mag doen.
Als die alleen PINE en bash mag draaien.
Kan je deze 2 static comp.
En wat deepspace bedoelt is pivot_root
/edit misschien heb je hier wat aan http://www.linux-mag.com/2002-12/chroot_01.html
Ps de magic keywords is jail user linux
[ Voor 61% gewijzigd door wica op 17-11-2003 19:50 ]
otherweb // the other place on the web
En anders ga je in je ACL maar of dat eenvoudiger is. betwijfel ik.
Maar dan weer. Als je het begrijpt en kan is 't cool voor je CV
/edit
Heb ff in me gentoo-sources (kernel) gekeken. 't heet Grsecurity kan je heel veel mee bepalen.
[ Voor 110% gewijzigd door wica op 17-11-2003 20:00 ]
Kort gezegd: nee.jojo70 schreef op 17 november 2003 @ 19:51:
Ik heb de chroot HOWTO even gelezen, maar ik vindt dit wel een erge ingrijpende maatregel om allen het terug bladeren te stoppen. Is er niks eenvoudigers?
Bedenk dit: als een user niet in hogere directories dan zijn homedir mag lezen, hoe komt hij dan aan zijn shell? Die staat immers in /bin (of /usr/bin), en dat valt buiten zijn homedirectory. Idem voor ls, rm, Gnome, Mozilla, etc. Toegang tot (vrijwel) de gehele file hierarchy is wel nuttig als je iets wil bereiken
En dan de vraag die altijd gesteld wordt in dit soort situaties: Waarom wil je dat precies?
God, root, what is difference? | Talga Vassternich | IBM zuigt
Koop of verkoop je webshop: ecquisition.com
Ze hoeven verder alleen via SSH, FTP en Samba bestanden te kunnen editten, up- downloaden en wat algemene commando?s te kunnen gebruiken.
Ik denk dat ik nu alleen maar de read rechten verander in /home map en sub en wat site mappen zodat ze daar in ieder geval niet kunnen komen.
Iedereen bedank voor alle info in ik niet kon vinden en trefwoorden.
otherweb // the other place on the web
Laat ze lekker editen via ftp en zo.
Als je shelltoegang aanbied als service willen mensen ook vanalles kunnen.
Koop of verkoop je webshop: ecquisition.com
(probeer maar een "bash --restricted", en "man bash")
1
2
3
| [~]$ bash --restricted [~]$ cd .. bash: cd: restricted |
Verder kun je nog prima alle bestanden bekijken op het hele filesystem. rbash is eigenlijk in zeer weinig (tot geen) gevallen nuttig.When a command that is found to be a shell script is executed (see COMMAND EXECUTION above), rbash turns
off any restrictions in the shell spawned to execute the script.