Пользователи системы


Использование прав доступа в Linux



страница17/42
Дата01.12.2017
Размер5.38 Mb.
#654
ТипПрограмма
1   ...   13   14   15   16   17   18   19   20   ...   42

Использование прав доступа в Linux

Использование групп


В Linux определено несколько системных групп, задача которых – обеспечивать доступ членов этих групп к разнообразным ресурсам системы. Часто такие группы носят говорящие названия: "disk", "audio", "cdwriter" и т. п. Тогда обычным пользователям доступ к некоторому файлу, каталогу или файлу-дырке Linux закрыт, но открыт членам группы, которой этот объект принадлежит.

Например, в Linux почти всегда используется виртуальная файловая система/proc – каталог, в котором в виде подкаталогов и файлов представлена информация из таблицы процессов. Имя подкаталога /proc совпадает с PIDсоответствующего процесса, а содержимое этого подкаталога отражает свойства процессаХозяином такого подкаталога будет хозяин процесса (с правами на чтение и использование), поэтому любой пользователь сможет посмотреть информацию о своих процессах. Именно каталогом /procпользуется утилита ps:

[methody@arnor methody]$ ls -l /proc

. . .


dr-xr-x--- 3 methody proc 0 Сен 22 18:17 4529

dr-xr-x--- 3 shogun proc 0 Сен 22 18:17 4558

dr-xr-x--- 3 methody proc 0 Сен 22 18:17 4589

. . .


[methody@localhost methody]$ ps -af

UID PID PPID C STIME TTY TIME CMD

methody 4529 4523 0 13:41 tty1 00:00:00 -bash

methody 4590 4529 0 13:42 tty1 00:00:00 ps -af



Пример 6.6. Ограничение доступа к полной таблице процессов (html, txt)

Оказывается, запущено немало процессов, в том числе один – пользователем shogun (PID 4558 ). Однако, несмотря на ключ "-a" (all), ps выдала Мефодию только сведения о его процессах: 4529 – это входной shell, а 4590– видимо, сам ps.

Другое дело – Гуревич. Он, как видно из примера 6.1, входит в группу proc, членам которой разрешено читать и использовать каждый подкаталог /proc:

shogun@localhost ~ $ ps -af

UID PID PPID C STIME TTY TIME CMD

methody 4529 4523 0 13:41 tty1 00:00:00 -bash

shogun 4558 1828 0 13:41 tty3 00:00:00 -zsh

shogun 4598 4558 0 13:41 tty3 00:00:00 ps -af



Пример 6.7. Доступ к полной таблице процессов: группа proc (html, txt)

Гуревич, опытный пользователь Linux, предпочитает bash "The Z Shell", zsh. Отсюда и различие приглашения в командной строке. Во всех shell, кроме самых старых, символ "~" означает домашний каталог. Этим сокращением удобно пользоваться, если текущий каталог – не домашний, а оттуда (или туда) нужно скопировать файл. Получается команда наподобие "cp ~/нужный_файл ." или "cp нужный_файл ~" соответственно.

Команда ps -a выводит информацию обо всех процессах, запущенных "живыми" (а не системными) пользователями1). Для просмотра всех процессов Гуревич пользуется командой ps -efH.

Разделяемые каталоги


Проанализировав систему прав доступа к каталогам в Linux, Мефодий пришел к выводу, что в ней имеется существенный недочет. Тот, кто имеет право изменять каталог, может удалить любой файл оттуда, даже такой, к которому не имеет доступа. Формально все правильно: удаление файла из каталога – всего лишь изменение содержимого каталога. Если у файла было больше одного имени (существовало несколько жестких ссылок на этот файл), никакого удаления данных не произойдет, а если ссылка была последней – файл в самом деле удалится. Вот это-то, по мнению Мефодия, и плохо.

Чтобы доказать новичку, что право на удаление любых файлов полезно, кто-то создал прямо в домашнем каталоге Мефодия файл, недоступный ему, да к тому же с подозрительным именем, содержащим пробел:

[methody@localhost methody]$ ls

4TO-TO Mep3koe Documents examples loop script tmp to.sort

[methody@localhost methody]$ ls -l 4*

-rw------- 1 root root 0 Сен 22 22:20 4TO-TO Mep3koe

[methody@localhost methody]$ rm -i 4*

rm: удалить защищенный от записи пустой обычный файл `4TO-TO Mep3koe'? y



Пример 6.8. Удаление чужого файла с неудобным именем (html, txt)

Подозревая, что от хулиганов всего можно ожидать, Мефодий не решился набрать имя удаляемого файла с клавиатуры, а воспользовался шаблоном и ключом "-i" (interactive) команды rm, чтобы та ожидалаподтверждения перед тем, как удалять очередной файл. Несмотря на отсутствие доступа к самому файлу, удалить его оказалось возможно:

[methody@localhost methody]$ ls -dl /tmp

drwxrwxrwx 4 root root 1024 Сен 22 22:30 /tmp

[methody@localhost methody]$ ls -l /tmp

итого 4


-rw-r--r-- 1 root root 13 Сен 22 17:49 read.all

-rw-r----- 1 root methody 23 Сен 22 17:49 read.methody

-rw------- 1 methody root 25 Сен 22 22:30 read.Methody

-rw-r----- 1 root wheel 21 Сен 22 17:49 read.wheel

[methody@localhost methody]$ rm -f /tmp/read.*

rm: невозможно удалить '/tmp/read.all': Operation not permitted

rm: невозможно удалить '/tmp/read.methody': Operation not permitted

rm: невозможно удалить '/tmp/read.wheel': Operation not permitted

[methody@localhost methody]$ ls /tmp

read.all read.methody read.wheel



Пример 6.9. Работа с файлами в разделяемом каталоге (html, txt)

Убедившись, что любой доступ в каталог /tmp открыт всем, Мефодий решил удалить оттуда все файлы. Затея гораздо более хулиганская, чем заведение файла: а вдруг они кому-нибудь нужны? Удивительно, но удален оказался только файл, принадлежащий самому Мефодию...

Дело в том, что Мефодий проглядел особенность атрибутов каталога /tmp: вместо "x" в тройке "для посторонних"ls выдал "t". Это еще один атрибут каталога, наличие которого как раз и запрещает пользователю удалять оттуда файлы, которым он не хозяин. Таким образом, права записи в каталог с ярлыком "drwxrwxrwt группа хозяин" и для членов группы, и для посторонних ограничены их собственными файлами, и только хозяин имеет право изменять список файлов в каталоге, как ему вздумается. Такие каталоги называются разделяемыми, потому что предназначены они, как правило, для совместной работы всех пользователей в системе, обмена информацией и т. п.

При установке атрибута "t" доступ на использование для посторонних ("t" в строчке атрибутов стоит на месте последнего "x") не отменяется. Просто они так редко используются друг без друга, что ls выводит их в одном и том же месте. Если кому-нибудь придет в голову организовать разделяемый каталог без доступа посторонним на использование, ls выведет на месте девятого атрибута не "t", а "T":

[methody@localhost methody]$ ls -l loop

-rw-r--r-- 1 root root 26 Сен 22 22:10 loop

[methody@localhost methody]$ chown methody loop

chown: изменение владельца `loop': Operation not permitted

[methody@localhost methody]$ cp loop loopt

[methody@localhost methody]$ ls -l loop*

-rw-r--r-- 1 root root 26 Сен 22 22:10 loop

-rw-r--r-- 1 methody methody 26 Сен 22 22:15 loopt

[methody@localhost methody]$ mv -f loopt loop

[methody@localhost methody]$ ls -l loop*

-rw-r--r-- 1 methody methody 26 Сен 22 22:15 loop

Пример 6.10. Что можно делать с чужим файлом в своем каталоге (html, txt)

Оказывается, мелкие пакости продолжаются. Кто-то сменил файлу loop хозяина, так что теперь Мефодий может только читать его, но не изменять. Удалить этот файл – проще простого, но хочется "вернуть все как было": чтобы получился файл с тем же именем и тем же содержанием, принадлежащий Мефодию, а не root. Это несложно: чужой файл можно переименовать (это действие над каталогом, а не над файлом), скопировать переименованный файл в файл с именем старого (доступ на чтение открыт) и, наконец, удалить чужой файл с глаз долой. Ключ "-f" (force, "силком") позволяет утилите mv делать свое дело, не спрашивая подтверждений. В частности, увидев, что файл с именем, в которое необходимо переименовывать, существует, даже чужой, даже недоступный на запись, mvпреспокойно удалит его и выполнит операцию переименования.


Суперпользователь


Мефодий возмутился, узнав, что кто-то может проделывать над ним всякие штуки, которые сам Мефодий ни над кем проделывать не может. Обоснованное подозрение пало на Гуревича, единственного администратора этой системы, обладающего правами суперпользователя.

Суперпользователь - единственный пользователь в Linux, на которого не распространяются ограничения прав доступа. Имеет нулевой идентификатор пользователя.

Суперпользователь в Linux – это выделенный пользователь системы, на которого не распространяются ограничения прав доступаUIDсуперпользовательских процессов равен 0: так система отличает их отпроцессов других пользователей. Именно суперпользователь имеет возможность произвольно изменять владельца и группу файла. Ему открыт доступ на чтение и запись к любому файлу системы и доступ на чтение, запись и использование к любому каталогу. Наконец, суперпользовательский процесс может на время сменить свой собственный UID с нулевого на любой другой. Именно так и поступает программа login, когда, проведя процедуру идентификации пользователя, запускает стартовый командный интерпретатор.

Среди учетных записей Linux всегда есть запись по имени root ("корень"), соответствующая нулевому идентификатору, поэтому вместо "суперпользователь" часто говорят "root". 1)Множество системных файлов принадлежат root, множество файлов только ему доступны на чтение или запись. Пароль этой учетной записи – одна из самых больших драгоценностей системы. Именно с ее помощью системные администраторы выполняют самую ответственную работу. Свойство root иметь доступ ко всем ресурсам системы накладывает очень высокие требования на человека, знающего пароль root. Суперпользователь может все – в том числе и все поломать, поэтому любую работу стоит вести с правами обычного пользователя, а к правам root прибегать только по необходимости.

Существует два различных способа получить права суперпользователя. Первый – это зарегистрироваться в системе под этим именем, ввести пароль и получить стартовую оболочку, имеющую нулевой UID. Это – самый неправильный способ, пользоваться которым стоит, только если нельзя применить другие. Что в этом случае выдаст команда last? Что тогда-то с такой-то консоли в систему вошел неизвестно кто с правамисуперпользователя и что-то там такое делал. С точки зрения системного администратора, это очень подозрительное событие, особенно если сам он в это время к указанной консоли не подходил... Сами администраторы такого способа избегают.

Второй способ —воспользоваться специальной утилитой su (shell of user), которая позволяет выполнить одну или несколько команд от лица другого пользователя. По умолчанию эта утилита выполняет команду sh от лица пользователя root, то есть запускает командный интерпретатор с нулевым UID. Отличие от предыдущего способа – в том, что всегда известно, кто именно запускал su, а значит, ясно, с кого спрашивать за последствия. В некоторых случаях удобнее использовать не su, а утилиту sudo, которая позволяет выполнять только заранее заданные команды.


Подмена идентификатора


Утилиты su и sudo имеют некоторую странность, объяснить которую Мефодий пока не в состоянии. Эта же странность распространяется и на давно известную программу passwd, которая позволяет редактировать собственную учетную запись. Запускаемый процесс наследует UID от родительского, поэтому если этот UID – не нулевой, он не в состоянии поменять его. Тогда как же su запускает для обычного пользователясуперпользовательский shell? Как passwd получает доступ к хранилищу всех учетных записей? Должен существовать механизм, позволяющий пользователю запускать процессы с идентификаторами другогопользователя, причем механизм строго контролируемый, иначе с его помощью можно натворить немало бед.

В Linux этот механизм называется подменой идентификатора и устроен очень просто. Процесс может сменить свойUID, если запустит вместо себя при помощи exec() другую программу из файла, имеющего специальный атрибутSetUID2). В этом случае UID процесса становится равным UID файла, из которого программа была запущена:

[foreigner@somewhere foreigner]$ ls -l /usr/bin/passwd /bin/su

-rws--x--x 1 root root 19400 Фев 9 2004 /bin/su

-rws--x--x 1 root root 5704 Янв 18 2004 /usr/bin/passwd

[foreigner@somewhere foreigner]$ ls -l /etc/shadow

-r-------- 1 root root 5665 Сен 10 02:08 /etc/shadow

Пример 6.11. Обычная программа passwd, использующая SetUID (html, txt)

Как и в случае с t-атрибутом, ls выводит букву "s" вместо буквы "x" в тройке "для хозяина". Точно так же, если соответствующего x-атрибута нет (что бывает редко), ls выведет "S" вместо "s". Во многих дистрибутивах Linux и/bin/su, и /usr/bin/passwd имеют установленный SetUID и принадлежат пользователю root, что и позволяет suзапускать процессы с правами этого пользователя (а значит, и любого другого), а passwd – модифицировать файл/etc/shadow, содержащий в таких системах сведения обо всех учетных записях. Как правило, файлы с атрибутомSetUID доступны обычным пользователям только на выполнение, чтобы не провоцировать пользователей рассматривать содержимое этих файлов и исследовать их недокументированные возможности. Ведь если обнаружится способ заставить, допустим, программу passwd выполнить любую другую программу, то все проблемы с защитой системы от взлома будут разом решены – нет защиты, нет и проблемы.

Однако Мефодий работает с такой системой, где /usr/bin/passwd вообще не имеет атрибута SetUID. Зато эта программа принадлежит группе shadow и имеет другой атрибутSetGID, так что при ее запуске процесс получает идентификатор группы shadow. Утилита ls выводит SetGID в виде "s" вместо "x" во второй тройке атрибутов ("длягруппы"). Замечания касательно "s", "S" и "x" действительны для SetGID так же, как и для SetUID:

[root@localhost root]# ls -l /usr/bin/passwd

-rwx--s--x 1 root shadow 5704 Jan 18 2004 /usr/bin/passwd

[root@localhost root]# ls -al /etc/tcb/methody

total 3

drwx--s--- 2 methody auth 1024 Sep 22 12:58 .



drwx--x--- 55 root shadow 1024 Sep 22 18:41 ..

-rw-r----- 1 methody auth 81 Sep 22 12:58 shadow

-rw------- 1 methody auth 0 Sep 12 13:58 shadow-

-rw------- 1 methody auth 0 Sep 12 13:58 shadow.lock



Пример 6.12. Не подверженная взлому программа passwd, использующая SetGID (html, txt)

Каталог /etc/tcb в этой системе содержит подкаталоги, соответствующие входным именам всех ее пользователей. В каждом подкаталоге хранится, в числе прочего, собственный файл shadow соответствующего пользователя. Доступ к каталогу /etc/tcb на использование (а, следовательно, и ко всем его подкаталогам) имеют, кроме root, только члены группы shadow. Доступ на запись к каталогу /etc/tcb/methody и к файлу/etc/tcb/methody/shadow имеет только пользователь methody. Значит, чтобы изменить что-либо в этом файле,процесс обязан иметь UID methody и GID shadow (или нулевой UID, конечно). Именно такой процесс запускается из /usr/bin/passwd: он наследует UID у командного интерпретатора и получает GID shadow из-за атрибута SetGID. Выходит, что даже найдя в программе passwd ошибки и заставив ее делать что угодно, злоумышленник всего только и сможет, что... отредактировать собственную учетную запись!

Оказывается, атрибут SetGID можно присваивать каталогам. В последнем примере каталог /etc/tcb/methody имелSetGID, поэтому все создаваемые в нем файлы получают GID, равный GID самого каталога – auth. Используется это разнообразными процессами идентификации, которые, не будучи суперпользовательскими, но входя в группу authи shadow, могут прочесть информацию из файлов /etc/tcb/входное_имя/shadow.

Вполне очевидно, что подмена идентификатора распространяется на программы, но не работает для сценариев. В самом деле, при исполнении сценария процесс запускается не из него, а из программы-интерпретатора. Файл со сценарием передается всего лишь как параметр командной строки, и подавляющее большинство интерпретаторов просто не обращают внимания на атрибуты этого файла. Интерпретатор наследует UID у родительского процесса, так что если он и обнаружит SetUID у сценария, поделать он все равно ничего не сможет.


Восьмеричное представление атрибутов


Все двенадцать атрибутов можно представить в виде битов двоичного числа, равных 1, если атрибут установлен, и 0, если нет. Порядок битов в числе следующий: sU|sG|t|rU|wU|xU|rG|wG||xG|rO|wO|xO, где sU – это SetUID, sG – это SetGID, t – это t-атрибут, после чего следуют три тройки атрибутов доступа. Этим форматом можно пользоваться в команде chmod вместо конструкции "роли=виды_доступа", причем число надо записывать ввосьмеричной системе счисления. Так, атрибуты каталога /tmp будут равны 1777, атрибуты /bin/su – 4711,атрибуты /bin/ls – 755 и т. д.

Тем же побитовым представлением атрибутов регулируются и права доступа по умолчанию при создании файлов и каталогов. Делается это с помощью команды umask. Единственный параметр umask – восьмеричное число, задающее атрибуты, которые не надо устанавливать новому файлу или каталогу. Так, umask 0 приведет к тому, что файлы будут создаваться с атрибутами "rw-rw-rw-", а каталоги – "rwxrwxrwx". Команда umask 022 убирает изатрибутов по умолчанию права доступа на запись для всех, кроме хозяина (получается "rw-r--r--" и "rwxr-xr-x" соответственно), а с umask 077 новые файлы и каталоги становятся полностью недоступны ("rw-------" и "rwx------") всем, кроме их хозяев3)





Поделитесь с Вашими друзьями:
1   ...   13   14   15   16   17   18   19   20   ...   42




База данных защищена авторским правом ©vossta.ru 2022
обратиться к администрации

    Главная страница