<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>secure tmp &#8211; SMsoft &#8211; informatica e dintorni</title>
	<atom:link href="https://blog.smsoft.it/tag/secure-tmp/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.smsoft.it</link>
	<description>consigli settimanali su MacOS, GNU/Linux ed Open Source</description>
	<lastBuildDate>Mon, 04 Mar 2024 10:22:57 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=99711</generator>
	<item>
		<title>Mettere in sicurezza /tmp , /var/tmp e /dev/shm su Gnu/Linux</title>
		<link>https://blog.smsoft.it/2009/03/05/mettere-in-sicurezza-tmp-su-gnulinux/</link>
					<comments>https://blog.smsoft.it/2009/03/05/mettere-in-sicurezza-tmp-su-gnulinux/#comments</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 05 Mar 2009 17:59:57 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[secure tmp]]></category>
		<category><![CDATA[tmp]]></category>
		<guid isPermaLink="false">http://blog.smsoft.it/?p=165</guid>

					<description><![CDATA[Una cosa che consiglio vivamente di fare nel caso un cui abbiate una LinuxBox pubblica (soprattutto con un servizio web attivo) è la messa in sicurezza delle cartelle /tmp, /var/tmp e /dev/shm in modo da non permettere l&#8217;esecuzione di script binari (che solitamente contengono exploit) eventualmente caricati tramite uno script presenti nel server web. La ... <a title="Mettere in sicurezza /tmp , /var/tmp e /dev/shm su Gnu/Linux" class="read-more" href="https://blog.smsoft.it/2009/03/05/mettere-in-sicurezza-tmp-su-gnulinux/" aria-label="Per saperne di più su Mettere in sicurezza /tmp , /var/tmp e /dev/shm su Gnu/Linux">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Una cosa che consiglio vivamente di fare nel caso un cui abbiate una LinuxBox pubblica (soprattutto con un servizio web attivo) è la messa in sicurezza delle cartelle <strong>/tmp,</strong> <strong>/var/tmp</strong> e <strong>/dev/shm</strong> in modo da non permettere l&#8217;esecuzione di script binari (che solitamente contengono exploit) eventualmente caricati tramite uno script presenti nel server web.</p>



<p class="wp-block-paragraph">La procedura è semplice: si crea un file che poi formatteremo ed utilizzeremo come filesystem per /tmp</p>



<p class="wp-block-paragraph">Faccio una copia del file fstab</p>



<pre class="wp-block-code"><code># cp /etc/fstab /etc/fstab.bak</code></pre>



<p class="wp-block-paragraph">Creo e formatto il file (nel mio caso da 1GB circa)</p>



<pre class="wp-block-code"><code># cd /var
# dd if=/dev/zero of=/var/tmpFS bs=1024 count=1000000
# mkfs.ext3 -j /var/tmpFS</code></pre>



<p class="wp-block-paragraph">In alternativa, sulle versioni più recenti di S.O., si può usare:</p>



<pre class="wp-block-code"><code># fallocate -l 1G /var/tmpFS
# mkfs.ext3 -j /var/tmpFS</code></pre>



<p class="wp-block-paragraph">Faccio un backup della cartella /tmp</p>



<pre class="wp-block-code"><code># cp -R /tmp /tmp_backup</code></pre>



<p class="wp-block-paragraph">Monto /tmp</p>



<pre class="wp-block-code"><code># mount -o loop,noexec,nosuid,rw /var/tmpFS /tmp</code></pre>



<p class="wp-block-paragraph">Sistemo i permessi di /tmp</p>



<pre class="wp-block-code"><code># chmod 1777 /tmp</code></pre>



<p class="wp-block-paragraph">Riporto il precedente contenuto di /tmp</p>



<pre class="wp-block-code"><code># cp -R /tmp_backup/* /tmp/
# rm -rf /tmp_backup</code></pre>



<p class="wp-block-paragraph">Aggiungo nel files fstab la entry per&nbsp; /tmp</p>



<pre class="wp-block-code"><code># echo "/var/tmpFS /tmp ext3 loop,rw,noexec,nosuid,nodev 0 0" &gt;&gt; /etc/fstab</code></pre>



<p class="wp-block-paragraph">Ora non sarà più possibile eseguire script dalla cartella /tmp e procedo a sistemare la cartella /var/tmp:</p>



<pre class="wp-block-code"><code># cp /var/tmp/* /tmp/ -rdap
# rm -fr /var/tmp_old/
# ln -s /tmp/ /var/tmp
</code></pre>



<p class="wp-block-paragraph">Per terminare sistemiamo anche /dev/shm, aggiungendo (o modificando se già esiste), la seguente riga in /etc/fstab:</p>



<pre class="wp-block-code"><code># echo "none /dev/shm tmpfs defaults,nosuid,noexec,rw 0 0" &gt;&gt; /etc/fstab</code></pre>



<p class="wp-block-paragraph"><strong>Nota:</strong> L&#8217;amico popix ha segnalato nei commenti un fastidioso messaggio di errore che viene visualizzato durante l&#8217;installazione di alcuni pacchetti che tentano di scrivere nella tmp. Consiglio quindi di completare il tutto&nbsp; inserendo quando segue in <strong>/etc/apt/apt.conf.d/70debconf</strong></p>



<pre class="wp-block-code"><code>DPkg::Pre-Invoke {"mount -oremount,loop,exec,suid,rw /tmp";"chmod 777 /tmp";"echo tmp_on"};
DPkg::Post-Invoke {"mount -o remount /tmp";"chmod 1777 /tmp";"echo tmp_off"};</code></pre>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2009/03/05/mettere-in-sicurezza-tmp-su-gnulinux/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
	</channel>
</rss>
