Re: debian apache Verwirrung
Hallo,
> > Da wird nichts verschoben, der Prozess kriegt
> > einfach seine eigene Version des Dateisystems
> > (Stichwort "filesystem namespace"). Das ist
> > ein von systemd grundsätzlich unabhängiges
> > Feature von Linux.
>
> Relativ neues feature, denn davon hatte ich
> noch nichts gehört (und kann die Nützlichkeit
> nicht so richtig sehen).
Der Sinn des PrivateTmp Mechanismus ist, Symlink-Angriffe
zu vermeiden. Viele CGI-Skripte sind dafür anfällig, daher
ist das prinzipiell eine gute Sache.
https://de.wikipedia.org/wiki/Symlink-Schwachstelle
Wenn man tatsächlich Dateien zwischen einem CGI-Programm und
einem außerhalb des Apache laufenden Programmes austauschen
möchte, sollte man dafür ein eigenes Verzeichnis erstellen
und nicht /tmp verwenden, wo jeder schreiben kann.
Die Dokumentation von Systemd finde ich allerdings suboptimal.
Gruß, Harald
Reply to: