Size: a a a

SDS и Кластерные FS

2020 August 28

ВН

Виталий На Заборе... in SDS и Кластерные FS
Все эти спектры и т.п это только про виртуалки
источник

AT

Alex Tkachuk in SDS и Кластерные FS
Виталий На Заборе
Все эти спектры и т.п это только про виртуалки
Или про не привилегированных юзеров :)
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
Alex Tkachuk
Или про не привилегированных юзеров :)
Ну, с возможностью выполнения кода, короче
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
Многие cephx-то отключают =))
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
Это вообще все операции в цефе всем разрешает
источник

i

ivdok in SDS и Кластерные FS
Виталий На Заборе
Все эти спектры и т.п это только про виртуалки
Эм, кагбе нет, дело в интеловом мельдонии и дырявом SMT
источник

i

ivdok in SDS и Кластерные FS
Так что баря или вирт, один фиг аудит у СБ не пройдёт
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
ivdok
Эм, кагбе нет, дело в интеловом мельдонии и дырявом SMT
Не, я имею в виду, что если на хостах выключить спектры, и на хостах только цеф и рядом с ним нет виртуалок, то вроде как особой опасности нет
источник

t

tsla in SDS и Кластерные FS
ivdok
Вот этот пассаж триггернул. Да, давайте ещё mitigations=off, нам же нужна МОЩЩЩ, а про безопасность кто-то другой подумает
Ммм, а зачем тебе на цеф нодах? Там кроме цефа ничего не должно быть, хотя были герои что пытались ещё KVM запустить
источник

I

Ivan in SDS и Кластерные FS
tsla
Ммм, а зачем тебе на цеф нодах? Там кроме цефа ничего не должно быть, хотя были герои что пытались ещё KVM запустить
в проксе в порядке вещей на ноды раскатать цеф )
источник

t

tsla in SDS и Кластерные FS
ivdok
Если стор отдаётся по LAN, например iSCSI и тот же цепх, любая дырка в реализации аутентфикации, -> получаем шелл от юзера, эскалируем служебного юзера до root любыми доступными методами (у нас же нет изоляции AppArmor), и бонжур
Ага, ну iscsi таргет демона на ОСДшках, прям так и запускаешь.
источник

t

tsla in SDS и Кластерные FS
ivdok
Звучит проще, чем на самом деле, и нужна подготовка, но атака вполне реальна, при разведке и раскрутке цепочки эксплоитов
Хз, чёт пахнет фантастикой
источник

t

tsla in SDS и Кластерные FS
ivdok
Тогда надо делать чисто локальный менеджмент, и из сети оставлять только кластерную, в которую никто кроме сторадж нод не воткнут
Ну, как бы обычно так и есть
источник

i

ivdok in SDS и Кластерные FS
tsla
Ага, ну iscsi таргет демона на ОСДшках, прям так и запускаешь.
Безотносительно цефа - отключать apparmor без альтернативы - хуёвая идея
источник

i

ivdok in SDS и Кластерные FS
На цеф вообще насрать
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
ivdok
Безотносительно цефа - отключать apparmor без альтернативы - хуёвая идея
а селинукс?)))
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
а докир
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
:)
источник

ВН

Виталий На Заборе... in SDS и Кластерные FS
ну в общем хз. всё-таки на ноде где крутится ВРОТПРСС и на ноде где один цеф, разные всё-таки вещи
источник

t

tsla in SDS и Кластерные FS
ivdok
Безотносительно цефа - отключать apparmor без альтернативы - хуёвая идея
Я его не отключаю, его нет на центосе 😂 а selinux (как и аппармор) нужен лишь для того, что б его отключали
источник