%20%E5%91%BC%E3%81%B3%E5%87%BA%E3%81%97%E3%81%A7%E7%B6%99%E6%89%BF%E5%8F%AF%E8%83%BD%E3%81%AA%E6%A9%9F%E8%83%BD.png)
現在、Linuxの機能を理解するために読んでいます詳しくは、man7.org/linux/man-pages/man7/capabilities.7.html を参照してください。
私は、次のような機能を備えた小さなC++アプリケーションを作成しました。CAP_DAC_READ_SEARCH+eip
この機能はアプリケーションでは問題なく動作します。しかし、system()
内部に呼び出しがあります
system("cat /dev/mtdX > targetFile");
この呼び出しの機能を継承するにはどうすればよいでしょうか?
編集:
私はそれが+system()
によって駆動されることを知っています。ドキュメントには、子プロセスが親プロセスと同じ権限を取得すると記載されています。しかし、なぜ読み取り権限が継承されないのでしょうか?fork()
execl()
fork()
答え1
まず第一に、邪魔にならないようにする必要がありますsystem(3)
。あなたが示唆しているのとは異なり、system(3)
はfork+exec
単なる ではなく、シグナル処理の変更、子の待機、 の/bin/sh
ラッパーとしての使用(メンテナーの気まぐれや想定に応じて機能を削除または追加したり、環境変数、ソース初期化スクリプト、その他のおかしなことを混乱させたりする可能性があります)を含む、非常に複雑なものです。 のexecv*(2)
代わりにを使用するとsystem(3)
、これらの不要な複雑さがすべて解消されます。
execve()
第二に、あなたは「能力の変革」の部分を深く見るべきです。capabilities(7)
man ページ。ここにコピーして貼り付けるつもりはありませんが、基本的には次のようになります。機能はexecve()を通じて継承されません。周囲セットスレッド(プロセス)の継承可能なセットに既に含まれていない限り、そこに追加することはできません。糸(ファイルのメタデータから継承可能な機能は、マスク、スレッドのものを制限します。
execve()
だから、あなたを通して受け継がれた能力を持つためにはa)コピーして許可されたに継承可能セット(これはcapset(2)
システムコール[1])とb)それらを追加する周囲セット(これはprctl(PR_CAP_AMBIENT, PR_CAP_AMBIENT_RAISE)
)。
すべてを一緒に入れて:
$ cat capexec.c
#include <sys/prctl.h>
#include <unistd.h>
#include <sys/syscall.h>
#include <linux/capability.h>
#include <err.h>
int main(int ac, char **av){
static char *dav[] = { "/bin/bash", 0 };
struct __user_cap_header_struct hs;
struct __user_cap_data_struct ds[2];
hs.version = 0x20080522; /*_LINUX_CAPABILITY_VERSION_3;*/
hs.pid = getpid();
if(syscall(SYS_capget, &hs, ds)) err(1, "capget");
ds[0].inheritable = ds[0].permitted;
if(syscall(SYS_capset, &hs, ds)) err(1, "capset");
if(prctl(PR_CAP_AMBIENT, PR_CAP_AMBIENT_RAISE, CAP_DAC_READ_SEARCH, 0, 0)) err(1, "prctl(pr_cap_ambient_raise)");
av = ac < 2 ? dav : av + 1;
execvp(*av, av);
err(1, "execvp %s", *av);
}
$ cc -Wall capexec.c -o capexec
# as root
# setcap cap_dac_read_search+ip /tmp/capexec
$ ./capexec dd if=/dev/sda of=/dev/null count=1
1+0 records in
1+0 records out
512 bytes copied, 0.000299173 s, 1.7 MB/s
[1] ドキュメントではlibcapライブラリの使用を推奨しています。この例の一部は、libcapがなく、多くのヘッダー定義が欠落していた古いバージョンのAndroid用に私が書いたハックから流用したものです。libcapラッパーを使用するように変換することは、読者の課題として残されています。
答え2
@mosvy に感謝します。彼のソリューションを libcap で実装しましたが、期待どおりに動作するようです。
void inheritCapabilities()
{
cap_t caps;
caps = cap_get_proc();
if (caps == NULL)
throw "Failed to load capabilities";
printf("DEBUG: Loaded Capabilities: %s\n", cap_to_text(caps, NULL));
cap_value_t cap_list[1];
cap_list[0] = CAP_DAC_READ_SEARCH;
if (cap_set_flag(caps, CAP_INHERITABLE, 1, cap_list, CAP_SET) == -1)
throw "Failed to set inheritable";
printf("DEBUG: Loaded Capabilities: %s\n", cap_to_text(caps, NULL));
if (cap_set_proc(caps) == -1)
throw "Failed to set proc";
printf("DEBUG: Loaded Capabilities: %s\n", cap_to_text(caps, NULL));
caps = cap_get_proc();
if (caps == NULL)
throw "Failed to load capabilities";
printf("DEBUG: Loaded Capabilities: %s\n", cap_to_text(caps, NULL));
if (prctl(PR_CAP_AMBIENT, PR_CAP_AMBIENT_RAISE, CAP_DAC_READ_SEARCH, 0, 0) == -1)
throw "Failed to pr_cap_ambient_raise! Error: " + errno;
}
main() {
inheritCapabilities();
char *catargv[5];
catargv[0] = (char *)"cmd";
catargv[1] = (char *)"arg1";
catargv[2] = (char *)"arg2";
catargv[3] = (char *)"arg3";
catargv[4] = NULL;
if (execvp(catargv[0], catargv) == -1)
throw "Failed! command";
}