Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
lshell: bezpečný shell pro vaše uživatele

branchman
branchman (neregistrovaný) 94.229.35.---
29. 10. 2010 1:05 Nový

VIM?

celé vlákno

Nie je treba sa zamysliet nad editorom VIM? Nie je to ako keby ste povolili vsetko? Uzivatel si odtial lahko spusti napr bash (:!bash).

Harvie.CZ
Harvie.CZ (neregistrovaný) ---.net.upcbroadband.cz
29. 10. 2010 1:49 Nový

Re: VIM?

celé vlákno

Presne tak. Je prakticky nemozne ohlidat vsechno. Osobne zadnejm omezenejm shellum neverim. Jedine kdyz se udela bezpecny jail pomoci chrootu (to neni uplne snadne), SE Linuxu nebo AppArmoru (ted mi pripada docela snadno nakonfigurovatelny a bezpecny, ale neni vsude k dispozici). Zajimava je taky moznost sshd chrootu v kombinaci s internal-sftp, coz je docela prijemna nahrada scponly, bohuzel chroot musi patrit rootovi, takze zbytecne mame vzdycky adresar navic ve kterem teprve je adresar naseho uzivatele a to neni uplne prijemne kvuli jinym sluzbam atd...

Peter Lištiak aura:94
29. 10. 2010 3:07 Nový

Re: VIM?

celé vlákno

Ako spomínaš, nie je vhodné povoliť v obmedzenom prístupe vi/vim. Pre tieto prípady existujú príkazy rvi/rvim, ktoré sú vlastne klasické vi/vim, ale neumožňujú spustiť shell.
@p. Štrauch, nemohli by ste upraviť článok a uviesť tam upozornenie na použitie vi?

Radek Hladik
Radek Hladik (neregistrovaný) ---.net.upcbroadband.cz
29. 10. 2010 3:15 Nový

Re: VIM?

celé vlákno

A zkouseli jste si to spustit? Osobne jsem si to take myslel, ale i timto zpusobem to vyhodi problem. Dokonce kdyz si povolim mc, tak sice muzu brouzdat, kde chci, ale spustene prikazy to porad hlida...

Nerikam, ze se mi toto reseni moc libi, osobne si myslim, ze se ochrana bude dat obejit, ale na druhou stranu bych netvrdil neco, co nemam vyzkousene....

hnidopich
hnidopich (neregistrovaný) ---.redhat.com
29. 10. 2010 9:00 Nový

Re: VIM?

celé vlákno

Achjo. A zkouseli jste v tom vimu

:set shell=/bin/bash

?

Izak
Izak (neregistrovaný) 193.179.215.---
29. 10. 2010 10:24 Nový

Obchazeni

celé vlákno

No sveho casu jsem delal na OS, kde byl nejaky restriktivni shell, obesel jsem to tak, ze jsem si pustil pine, jako alt. editor jsem dal /bin/bash ... no a pak skratka pro tento editor a byl jsem v OS ... treba jsem si to pustil pres Xterminal na svojem linuxu xterm s bashem ... a bylo ;-)

Semo
Semo (neregistrovaný) ---.net.upcbroadband.cz
29. 10. 2010 11:42 Nový

neustrazitelne

celé vlákno

Vzhladom na to, ze kazdy druhy unixovy prikaz dokaze spustat podproces podla uzivatelskej vole (dokonca aj z GNU sedu sa da spustit cokolvek), tak strazit nieco lshellom mi pride ako "chytat vietor v poli".

pepazdepa
pepazdepa (neregistrovaný) ---.lon-02.gb.sixxs.net
29. 10. 2010 15:02 Nový

more & ed is my fav ;)

celé vlákno

escape z more a ed je taky dobry, jooo nasi security specialisti cumeli kdyz jsme jim to rekli :DDDD

xxxyxxx
xxxyxxx (neregistrovaný) 2001:718:802:----:----:----:----:----
31. 10. 2010 10:19 Nový

Re: more & ed is my fav ;)

celé vlákno

Mohl byste take prozradit sve reseni? :). Nechce se mi verit, ze by to slo tak jednoduse :).

..|..
..|.. (neregistrovaný) ---.klfree.cz
31. 10. 2010 17:19 Nový

Re: more & ed is my fav ;)

celé vlákno

Tak si prectete manualovou stranku k more

tio
tio (neregistrovaný) ---.orange.sk
29. 10. 2010 17:49 Nový

Jailkit

celé vlákno

Co tak skusit JailKit?

.
. (neregistrovaný) ---.cust.selfnet.cz
30. 10. 2010 14:48 Nový

Re: lshell: bezpečný shell pro vaše uživatele

celé vlákno

Ten eval a popen je boží.

[lshell] povolenyprikaz os.execl('/bin/bash')
[bash]
xxxyxxx
xxxyxxx (neregistrovaný) 2001:718:802:----:----:----:----:----
31. 10. 2010 10:17 Nový

Re: lshell: bezpečný shell pro vaše uživatele

celé vlákno

Mohl byste to prosim upresnit? Nejak nevim jak jste prisel na "os.execl('/bin/bas­h')".

Gwyn
Gwyn (neregistrovaný) ---.net.upcbroadband.cz
31. 10. 2010 7:27 Nový

Správný název shellu?

celé vlákno

Není chyba v článku, nebo formátování písmen?
Chvilku se shell jmenuje IShell, chvilku zase LShell

Jinak pěkný článek, díky za tip ;)

hm
hm (neregistrovaný) 195.91.79.---
31. 10. 2010 14:40 Nový

Re: lshell: bezpečný shell pro vaše uživatele

celé vlákno

co tak maly modul do kernelu ktory by riesil restrict podla uid (napr. vyssom ako 2000). Kontroloval exec a co by nebolo v safe adresari, to by spustit neumoznil. Potom by bolo mozne povolit rovno aj bash.

Vlado
Vlado (neregistrovaný) ---.191.84.188.o2inet.sk
1. 11. 2010 0:54 Nový

scponly

celé vlákno

Na sprístupnenie samotného scp/sftp bez možnosti pracovať interaktívne nastavujem užívateľom ako shell scponly.

Zasílat nově přidané příspěvky e-mailem