Derniers journaux de sporniket :
- [20/04@09:22] Désinstaller cette **** de Google bar
- [07/04@10:01] Parler des logiciels libres simplement ...
- [05/04@20:34] Ca ne valide pas et je ne sais pas pourquoi
- [03/04@00:26] En retard pour la LEN mais en avance pour les brevets...
- [21/01@07:00] Les PS2 modifiées sont légales en Italie !
- [15/01@14:27] Carte combo USB2/FW
- [29/12@15:09] Ma prochaine carte video et GL4Java
- [26/12@10:32] Il faut que j'arrête, mais quoi ?
- [17/11@22:32] Rajouter un IME (Input Method Editor)
- [17/11@13:28] Encore un brevet abusif de chez Microsoft
- [16/11@10:07] Site qui vend des portables sans OS \(^o^)/
- [02/11@19:17] Tiens un virus !
- [27/10@22:52] Halte au piratage !
- [27/10@14:48] Un p'tit nux discret au boulot ??
- [15/09@06:34] Pensons au plan B...
- [12/09@23:21] Problèmes de fontes...
- [11/09@14:00] La résistance continue...
- [09/09@20:23] Larme de joie (^o^)/
- [09/09@06:51] Va falloir que je me remette à Linux...
- [29/08@10:24] Youpi !
Je pensait avoir compris la config avec drakperm (j'ai une mandrake 9.1) et j'ai rajouté une règle pour pouvoir executer les fichier executables dans mon répertoire avec une règle pour /home/dsporn/*
En effet grâce à ça j'ai enfin pu lancer Eclipse sans devoir faire un su /o\
Maintenant, je me mets à la programmation gtk, je me suis créé des sous répertoires qui vont bien pour ranger mes fichiers, mais là, tous les executables de ces dossiers sont refusés par grsec parce qu'ils les estime "untrusted"
J'ai rajouté une règle pour le dossier contenant mon projet : rien.
J'ai changé la règle "/home/dsporn/*" en "/home/dsporn/" des fois que, mais rien non plus.
Sur Google, j'ai trouvé pour un problème similaire le nom de la commande chpax, mais elle n'existe pas sous Mandrake.
J'ai copier mon répertoire à différents endroits, mais j'ai là aussi fait choux blanc.
Bref, là je sèche...
> Lire le journal (3 commentaires, moyenne: 1,3).
Re: Ouin, Grsec il m'embête (T_T)
Je ne sais pas comment fonctionne l'interface drakperm avec une Mandrake. Cependant, en ce qui concerne l'exécution de scripts avec grsec, on peut utiliser l'interface /proc : cf. /proc/sys/kernel/grsecurity
Là, si le noyau est compilé pour ça, on trouve 3 "variables" :
- tpe : active/désactive la gestion des chemins sûrs(*) d'exécution par le noyau (echo 1 > tpe pour activer)
- tpe_gid : numéro du GID pour lequel la restriction d'exécution s'applique
- tpe_restrict_all : tous les utilisateurs du système voient leur droit d'exécution réduit : ils ne peuvent exécuter que les programmes dans des chemins sûrs(*) et dans les répertoires qui leur appartiennent et où eux seuls ont le droit d'écriture.
Si on veut limiter les droits d'exécution des utilisateurs afin qu'ils puissent quand même lancer des scripts depuis leurs répertoires, il faut activer tpe_restrict_all mais ces mêmes utilisateurs ne doivent pas appartenir au groupe tpe_gid.
(*) les chemins sûrs d'exécution (Trusted Path Execution) sont définis de la manière suivante :
- les répertoires appartiennent au root (uid/gid = 0)
- les droits de ces répertoires sont 0755 (c'est à dire que personne à part le root ne peut écrire dedans)
Note, je ne sais pas si ces droits d'exécution peuvent aussi se gérer avec les ACL de GRSecurity, donc j'ai ptet répondu à côté de la plaque ?
-
[^]Re: Ouin, Grsec il m'embête (T_T)
Posté par cykl (Jabber id, ) le 27/04/2004 à 09:59. (lien). Évalué à 2.En même temps si tu peux encore modifier les sysctl/proc alors que le système fonctionne tu ferais mieux de retirer totalement ton grsec. Ca evitera de te bouffer 12 cycles CPUs pour rien.
Il faut bien entendu faire un lock au boot et empecher chargement de module/access aux disques/mem
-
[^]Re: Ouin, Grsec il m'embête (T_T)
Posté par David Sporn (page perso, ) le 29/04/2004 à 05:04. (lien). Évalué à 1.> et dans les répertoires qui leur appartiennent et où eux seuls ont le droit d'écriture
Au début j'ai pas fait gaffe à ce détail dans ton mail. Merci c'est exactement ce que je veux :) et ça marche \o/

Les journaux sont destinés à des informations qui ne sont pas suffisamment intéressantes
pour être validées en dépêche (sinon n'hésitez pas à proposer votre information en
dépêche), qui sont sans rapport avec Linux ou le libre, ou simplement pour donner votre
avis. Si vous désirez poser une question, merci d'utiliser 

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.
Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.