No já to dělám tak, že když už musím použít nějakou tu proprietární binárku, jako třeba Flash Player nebo SAPgui, tak to pouštím pod jiným uživatelem, kterého mám vyhrazeného na spouštění nebezpečných programů a v rámci toho UID ať si dělá co chce :-)
Jak se spouští flash plugin pod jiným uživatelem v daném prohlížeči? Že by třeba u Firefoxu stačilo změnit vlastníka v souboru ~/.mozilla/plugins/libflashplayer.so ?
to je celkom zaujimava otazka. osobne si myslim, ze to nebude stacit. potrebne bude spustat cely firefox pod obmedzenym uzivatelom. predpokladam, ale ze ta chyba v Linuxe nebude az taka zavazna ako vo Windows (pokial nesurfite ako root)
Pouštím celý firefox jako guest, libflashplayer mám normálně v /usr/lib/firefox/plugins, vlastník je root:guest a práva 550, takže nikdo jiný než guest (a root :-/ ) ho nemůže použít. suid bit na té knihovně by, myslím, ničemu nepomohl (tedy za predpokladu vlastníka guest:guest).
Ja som nakopíroval libflashplayer.so do /home/user/.mozilla/plugins a nastavil chmod 0440. Knižnice nepotrebujú právo eXecute. Pokiaľ firefox spúšťate pod obmedzeným kontom (users), myslím, že riziká spojená s chybou vo flashplayeri budú minimálne.
Práve som prečítal to oznámenie a nejde o chybu, ktorou by sa priamo dal napadnúť systém. Ide o to, že je možné poslať HTTP POST request bez vášho vedomia. Ak nevypršala SESSION/COOKIES môže utočník poslať POST napr. do vašej banky a previesť tak teoreticky peniaze na svoj účet a pod.
skoda jen, ze adamantix nema tolik vyvojaru co debian a ze vubec adamantix vzniknul a nezustal v debianu, ze kvuli neshodam v debianu se ten clovek trhl a forknul vlastni distribuci...