Linux çekirdeğine tüm işlemleri engelleyen failfs dosya sistemi eklendi
Öne çıkanlar
- Failfs kendisine ulaşan tüm dosya sistemi aramalarını EOPNOTSUPP hatasıyla sonlandırıyor.
- Kullanıcı alanından doğrudan bağlanamayan sisteme yalnızca FD_FAILFS_ROOT tanımlayıcısı ile erişiliyor.
- Kök dizini failfs içine taşınan süreçlerde mutlak yol çözümlemesi ve exec çağrıları çalışmıyor.
Linux çekirdek belgelerinde tanıtılan failfs, kendisine yönlendirilen her dosya sistemi işlemini EOPNOTSUPP hatasıyla reddeden yeni bir dahili dosya sistemi olarak açıklandı. Kalıcı olarak boş olan nullfs yapısının karşıtı olarak tasarlanan failfs, kullanıcı alanından doğrudan bağlanamıyor, klonlanamıyor ve üzerine başka bir dosya sistemi monte edilemiyor. Sisteme yalnızca fchdir ve fchroot sistem çağrılarında kullanılan FD_FAILFS_ROOT dosya tanımlayıcısı ile girilebiliyor.
Failfs içinde kök veya çalışma dizinine sahip olan süreçler, mutlak yol aramalarını ve AT_FDCWD tabanlı bağıl aramaları çalıştıramıyor. Dinamik olarak bağlanan ikili dosyaların yorumlayıcıları dahil olmak üzere mutlak yol aramaları başarısız olduğu için exec çağrıları engelleniyor. Süreçlerin dosya araması yapabilmesi için doğrudan kendi ellerinde tuttukları açık bir dizin dosya tanımlayıcısını temel almaları gerekiyor.
Yetkisiz süreçlerin failfs içine girebilmesi için no_new_privs bayrağının ayarlanması, sürecin halihazırda chroot ortamında bulunmaması ve fs_struct yapısını başka bir iş parçacığıyla paylaşmaması şart koşuluyor. Failfs içine giren bir sürecin buradan çıkması, chroot sınırlamaları ve ek yetki gereksinimleri nedeniyle mevcut uygulamada oldukça zorlaştırılıyor.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.