]> git.ipfire.org Git - thirdparty/lxc.git/commitdiff
apparmor: Block access to /proc/kcore
authorStéphane Graber <stgraber@ubuntu.com>
Sun, 28 Dec 2014 17:33:29 +0000 (18:33 +0100)
committerStéphane Graber <stgraber@ubuntu.com>
Mon, 5 Jan 2015 21:28:33 +0000 (16:28 -0500)
Just like we block access to mem and kmem, there's no good reason for
the container to have access to kcore.

Reported-by: Marc Schaefer
Signed-off-by: Stéphane Graber <stgraber@ubuntu.com>
Acked-by: Serge E. Hallyn <serge.hallyn@ubuntu.com>
config/apparmor/abstractions/container-base
config/apparmor/abstractions/container-base.in

index 2d5fd7aa0ac8dafb16257ebe276429618ea0034c..ac8d4e993fd87cf06897733803ab2f10e22aa821 100644 (file)
   mount fstype=efivarfs -> /sys/firmware/efi/efivars/,
 
   # block some other dangerous paths
-  deny @{PROC}/sysrq-trigger rwklx,
-  deny @{PROC}/mem rwklx,
+  deny @{PROC}/kcore rwklx,
   deny @{PROC}/kmem rwklx,
+  deny @{PROC}/mem rwklx,
+  deny @{PROC}/sysrq-trigger rwklx,
 
   # deny writes in /sys except for /sys/fs/cgroup, also allow
   # fusectl, securityfs and debugfs to be mounted there (read-only)
index 20657353b2725f4b8d049d5e8af1b2e09beb62ae..235913b52763844e075da16645af5ad1ce871afb 100644 (file)
   mount fstype=efivarfs -> /sys/firmware/efi/efivars/,
 
   # block some other dangerous paths
-  deny @{PROC}/sysrq-trigger rwklx,
-  deny @{PROC}/mem rwklx,
+  deny @{PROC}/kcore rwklx,
   deny @{PROC}/kmem rwklx,
+  deny @{PROC}/mem rwklx,
+  deny @{PROC}/sysrq-trigger rwklx,
 
   # deny writes in /sys except for /sys/fs/cgroup, also allow
   # fusectl, securityfs and debugfs to be mounted there (read-only)