]> git.ipfire.org Git - thirdparty/openssh-portable.git/commitdiff
upstream commit
authordjm@openbsd.org <djm@openbsd.org>
Wed, 17 Feb 2016 05:29:04 +0000 (05:29 +0000)
committerDamien Miller <djm@mindrot.org>
Wed, 17 Feb 2016 05:37:56 +0000 (16:37 +1100)
make sandboxed privilege separation the default, not just
 for new installs; "absolutely" deraadt@

Upstream-ID: 5221ef3b927d2df044e9aa3f5db74ae91743f69b

servconf.c
sshd_config

index 7bee5a17a55342f52d6b0336b2cd2884dd5b86aa..c0b6f6e65127895188ace322a4cc3fa136c38055 100644 (file)
@@ -1,5 +1,5 @@
 
-/* $OpenBSD: servconf.c,v 1.284 2016/01/29 02:54:45 dtucker Exp $ */
+/* $OpenBSD: servconf.c,v 1.285 2016/02/17 05:29:04 djm Exp $ */
 /*
  * Copyright (c) 1995 Tatu Ylonen <ylo@cs.hut.fi>, Espoo, Finland
  *                    All rights reserved
@@ -356,9 +356,9 @@ fill_default_server_options(ServerOptions *options)
 
        assemble_algorithms(options);
 
-       /* Turn privilege separation on by default */
+       /* Turn privilege separation and sandboxing on by default */
        if (use_privsep == -1)
-               use_privsep = PRIVSEP_NOSANDBOX;
+               use_privsep = PRIVSEP_ON;
 
 #define CLEAR_ON_NONE(v) \
        do { \
index 4d77f05aa2dd2e4eaa232127d7f8c59331699ec3..a848d73e4430a7a4c1561f03260e4bf58fd7b98a 100644 (file)
@@ -1,4 +1,4 @@
-#      $OpenBSD: sshd_config,v 1.97 2015/08/06 14:53:21 deraadt Exp $
+#      $OpenBSD: sshd_config,v 1.98 2016/02/17 05:29:04 djm Exp $
 
 # This is the sshd server system-wide configuration file.  See
 # sshd_config(5) for more information.
@@ -107,7 +107,7 @@ AuthorizedKeysFile  .ssh/authorized_keys
 #PrintLastLog yes
 #TCPKeepAlive yes
 #UseLogin no
-UsePrivilegeSeparation sandbox         # Default for new installations.
+#UsePrivilegeSeparation sandbox
 #PermitUserEnvironment no
 #Compression delayed
 #ClientAliveInterval 0