[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: debian apache Verwirrung



Hallo,

> > Da wird nichts verschoben, der Prozess kriegt
> > einfach seine eigene Version des Dateisystems
> > (Stichwort "filesystem namespace"). Das ist
> > ein von systemd grundsätzlich unabhängiges
> > Feature von Linux.
>
> Relativ neues feature, denn davon hatte ich
> noch nichts gehört (und kann die Nützlichkeit
> nicht so richtig sehen).

Der Sinn des PrivateTmp Mechanismus ist, Symlink-Angriffe
zu vermeiden. Viele CGI-Skripte sind dafür anfällig, daher
ist das prinzipiell eine gute Sache.

https://de.wikipedia.org/wiki/Symlink-Schwachstelle

Wenn man tatsächlich Dateien zwischen einem CGI-Programm und
einem außerhalb des Apache laufenden Programmes austauschen
möchte, sollte man dafür ein eigenes Verzeichnis erstellen
und nicht /tmp verwenden, wo jeder schreiben kann.

Die Dokumentation von Systemd finde ich allerdings suboptimal.

Gruß, Harald


Reply to: