Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Permisos, propietarios y bits especiales

5 tareas · 35 min · Principiante

Quien audita un pipeline lee a diario listados de permisos: quién es dueño del script que corre el ejecutor, quién puede modificarlo y qué archivos se ejecutan con más poder del que parece. En esta sala lees, sobre el ejecutor 03 de Molinos Zarzuela, una empresa ficticia, el formato de los permisos de Linux, el modo octal y los tres bits especiales (setuid, setgid y sticky). Es lectura de solo consulta: no se cambia nada.

0 de 5 · 0%

Objetivo de la sala

Quien audita un pipeline lee a diario listados de permisos: quién es dueño del script que corre el ejecutor, quién puede modificarlo y qué archivos se ejecutan con más poder del que parece. En esta sala lees, sobre el ejecutor 03 de Molinos Zarzuela, una empresa ficticia, el formato de los permisos de Linux, el modo octal y los tres bits especiales (setuid, setgid y sticky). Es lectura de solo consulta: no se cambia nada.

Un listado largo (ls -l) empieza con diez caracteres: el tipo (- archivo, d carpeta) y tres grupos de tres para el dueño, el grupo y los demás. En cada grupo van lectura (r), escritura (w) y ejecución (x).

Además de esos permisos hay tres bits especiales. El setuid se ve como una s en el lugar de la ejecución del dueño (-rwsr-xr-x): cuando alguien lanza ese ejecutable, el proceso corre con la identidad efectiva de su dueño. Es útil —así funciona passwd— y por eso mismo es un punto de revisión: si el dueño es root, cualquier fallo del programa se convierte en un fallo con los poderes de root.

El setgid (una s en el grupo) hace lo análogo con el grupo y, en una carpeta, hace que lo que se cree dentro herede su grupo. El sticky (una t al final) en una carpeta compartida impide que un usuario borre o renombre los archivos de otro.

Responde para continuar

¿Qué efecto tiene el bit setuid en un archivo ejecutable?

Ver pista de ayuda

Fíjate en a quién pertenece la identidad que adopta el proceso.

En /srv/ejecutor/bin hay cinco programas. Con ls -l ves el dueño y los permisos de cada uno. Dos de ellos tienen una s, pero no significan lo mismo: mira en qué posición está.

Responde para continuar

Escribe el nombre del ejecutable de /srv/ejecutor/bin que tiene el bit setuid y cuyo dueño es root.

Ver pista de ayuda

Ejecuta ls -l /srv/ejecutor/bin y busca la s en el trío del dueño, no en el del grupo.

Los archivos que guardan datos de acceso deben poder leerse solo por quien los necesita. Una escritura abierta a «los demás» es peor aún: cualquiera podría cambiar a qué almacén apunta el ejecutor. Revisa los permisos de /srv/ejecutor/config.

Responde para continuar

Escribe el nombre del archivo de /srv/ejecutor/config que cualquier usuario del equipo puede leer y modificar.

Ver pista de ayuda

Busca el listado con rw en los tres grupos.

Cada permiso vale un número: lectura 4, escritura 2, ejecución 1. Se suman por grupo y el modo octal son tres cifras: dueño, grupo y demás. Por ejemplo, rw-r--r-- es 4+2, 4, 4: 644.

Los permisos se pueden escribir de las dos formas, y las plataformas de CI suelen mostrar la octal. Convierte la forma de letras de uno de los scripts del ejecutor.

Responde para continuar

Escribe el modo octal (tres cifras) del archivo publicar.sh.

Ver pista de ayuda

Lee sus permisos con ls -l y suma 4, 2 y 1 por cada grupo de tres letras.

El archivo de configuración con la clave del almacén estuvo escribible por todos. Cerrarlo es lo primero, pero no es lo único: mientras estuvo abierto, otra cuenta pudo cambiarlo o copiarlo, y eso hay que comprobarlo.

Responde para continuar

¿Qué corrección propones para el archivo de configuración del almacén?

Ver pista de ayuda

Cerrar el permiso arregla el futuro; hay que mirar también lo que pasó antes.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad