我有一个小程序,尝试在取消共享后创建一个假终端.输出为:
uid before unshare:5000
uid after unshare:0
Grant pt Error: : Permission denied

代码:

#define _GNU_SOURCE

#include <sys/mount.h>
#include <unistd.h>
#include <stdlib.h>
#include <stdio.h>
#include <fcntl.h>
#include <errno.h>
#include <sched.h>

void set_uid_map(pid_t pid,int inside_id,int outside_id,int length) {
    char path[256];
    sprintf(path,"/proc/%d/uid_map",getpid());
    FILE* uid_map = fopen(path,"w");
    fprintf(uid_map,"%d %d %d",inside_id,outside_id,length);
    fclose(uid_map);
}
void set_gid_map(pid_t pid,"/proc/%d/gid_map",getpid());
    FILE* gid_map = fopen(path,"w");
    fprintf(gid_map,length);
    fclose(gid_map);
}

int main(void)
{
int master;
int flag = 0;

 flag |= CLONE_NEWUSER;
 flag |= CLONE_NEWNS;
 flag |= CLONE_NEWIPC;
 flag |= CLONE_NEWNET;
 flag |= CLONE_NEWUTS;
 flag |= CLONE_NEWPID;

 printf("uid before unshare:%d \n",(int) getuid());
 unshare(flag);

 set_uid_map(getpid(),5000,1);
 set_gid_map(getpid(),1);

 printf("uid after unshare:%d \n",(int) getuid());

 if ( ( master = posix_openpt(O_RDWR | O_NOCTTY) ) < 0)
      perror("Openpt Error: ");
 if ( grantpt(master) < 0 )
      perror("Grant pt Error: ");
 unlockpt(master);


return 0;
} // main

如果我删除标志| = CLONE_NEWUSER,没有报告错误.你能帮忙解释为什么会发生这种情况吗?提前致谢!

解决方法

既然我有同样的问题,我也研究了这个.这是我的发现:

grantpt(3)尝试确保从属伪终端将其组设置为特殊的tty组(或编译glibc时的任何TTY_GROUP):

static int tty_gid = -1;
if (__glibc_unlikely (tty_gid == -1))
  {
    char *grtmpbuf;
    struct group grbuf;
    size_t grbuflen = __sysconf (_SC_GETGR_R_SIZE_MAX);
    struct group *p;

    /* Get the group ID of the special `tty' group.  */
    if (grbuflen == (size_t) -1L)
      /* `sysconf' does not support _SC_GETGR_R_SIZE_MAX.
         Try a moderate value.  */
      grbuflen = 1024;
    grtmpbuf = (char *) __alloca (grbuflen);
    __getgrnam_r (TTY_GROUP,&grbuf,grtmpbuf,grbuflen,&p);
    if (p != NULL)
      tty_gid = p->gr_gid;
  }
gid_t gid = tty_gid == -1 ? __getgid () : tty_gid;

/* Make sure the group of the device is that special group.  */
if (st.st_gid != gid)
  {
    if (__chown (buf,uid,gid) < 0)
      goto helper;
  }

见https://sourceware.org/git/?p=glibc.git;a=blob;f=sysdeps/unix/grantpt.c;h=c04c85d450f9296efa506121bcee022afda3e2dd;hb=HEAD#l137.

在我的系统上,tty组是5.但是,该组没有映射到您的用户名空间,并且chown(2)失败,因为GID 5不存在. glibc然后落回执行pt_chown帮助器,这也是失败的.我没有看到为什么它失败的细节,但我认为这是因为它是setuid的人,除非你将root用户映射到您的用户名称空间.这里是显示失败操作的strace输出:

[pid    30] chown("/dev/pts/36",1000,5) = -1 EINVAL (Invalid argument)

给你几种方法来解决这个问题:

>映射所需的组(即tty),如果打开用户命名空间的二进制文件中没有CAP_SYS_ADMIN,这可能是不可能的>使用subuid和subgids与newuidmap(1)和newgidmap(1),使这些组可用(这可能会工作,但我还没有测试).>进行更改,以避免chown(2)调用失败,例如通过使用安装命名空间并将/ etc / groups中的tty组的GID更改为用户的GID.>避免chown(2)调用,例如通过使st.st_gid!= gid检查false;这可以通过从目标装载命名空间的/ etc / groups中删除tty组来实现.当然这可能会导致其他问题.

c – 取消共享后的grantpt报告错误的更多相关文章

  1. Centos 7 文件目录权限chmod、更改所有者和所属组chown、umask、隐藏权限lsattr/chattr

    系统有个命令umask值为0022更改为umask002#通过这个值可以确实目录与文件的权限值,改变umask的值可以改变创建目录与文件的值#目录为什么一定要有x权限?#目录就用777去减umask022=755文件就用666去减umask022=644这个规律不一定是对#umask是用来决定默认的文件和目录的权限,那如何通过umask判断默认权限是多少?

  2. ubuntu下修改文件夹权限,更改视图权限

    如000表示三项权限均无,而100表示只读。试着自己来修改权限吧最后同时附上查询文件权限的命令ls-l文件名称。也可以利用chown命令来更改某个文件或目录的所有者。chmod命令功能:chmod命令是非常重要的,用于改变文件或目录的访问权限.用户用它控制文件或目录的访问权限.语法:该命令有两种用法。u与文件属主拥有一样的权限。该命令改变指定指定文件所属的用户组。文件是以空格分开的要改变权限的文件列表,支持通配符。

  3. [CentOS 7系列]文件或目录的权限与属性

    chown1、命令作用更改文件或目录的所有者或所属组2、命令格式chown[options]file3、参数-R对目前目录下的所有文件和子目录进行相同的权限变更。而完成这个权限设置的功臣就是linux系统内的umask值。目录采用777,文件采用666的初始值,和umask值通过减权限的方式运算出目录和文件的初始权限。chattr改变文件或目录属性chattr[options]file-i不可以增加、追加、删除和更改,重命名任何内容和信息。-a列出当前文件或目录下的所有文件的属性信息。

  4. chmod chown umask命令的使用和正则表达

    今天我给大家带来的是chmodchownumask命令的使用和解释,还有一些正则表达的介绍。

  5. Centos常用命令记录,持续补充中...

    由此可知,oradata是一个目录。文件所属的用户和组是可以更改的,通过chown命令就可以修改文档的用户属性。该命令有两种用法。

  6. Greeplum 在centos上部署安装

    Greeplum安装过程一、安装说明1.最少准备3台机器,单台机器设置多个网卡的方式也可以,不过我没有实际操作过;2.3台centos在6.5以上,配置>1cpu,内存>=2G,磁盘空间>20G;3.每台机器都有固定IP,分别命名为mdw,sdw01,sdw02。

  7. c – 取消共享后的grantpt报告错误

    我有一个小程序,尝试在取消共享后创建一个假终端.输出为:代码:如果我删除标志|=CLONE_NEWUSER,没有报告错误.你能帮忙解释为什么会发生这种情况吗?解决方法既然我有同样的问题,我也研究了这个.这是我的发现:grantpt尝试确保从属伪终端将其组设置为特殊的tty组:见https://sourceware.org/git/?=gid检查false;这可以通过从目标装载命名空间的/etc/groups中删除tty组来实现.当然这可能会导致其他问题.

随机推荐

  1. 从C到C#的zlib(如何将byte []转换为流并将流转换为byte [])

    我的任务是使用zlib解压缩数据包(已接收),然后使用算法从数据中生成图片好消息是我在C中有代码,但任务是在C#中完成C我正在尝试使用zlib.NET,但所有演示都有该代码进行解压缩(C#)我的问题:我不想在解压缩后保存文件,因为我必须使用C代码中显示的算法.如何将byte[]数组转换为类似于C#zlib代码中的流来解压缩数据然后如何将流转换回字节数组?

  2. 为什么C标准使用不确定的变量未定义?

    垃圾价值存储在哪里,为什么目的?解决方法由于效率原因,C选择不将变量初始化为某些自动值.为了初始化这些数据,必须添加指令.以下是一个例子:产生:虽然这段代码:产生:你可以看到,一个完整的额外的指令用来移动1到x.这对于嵌入式系统来说至关重要.

  3. 如何使用命名管道从c调用WCF方法?

    更新:通过协议here,我无法弄清楚未知的信封记录.我在网上找不到任何例子.原版的:我有以下WCF服务我输出添加5行,所以我知道服务器是否处理了请求与否.我有一个.NET客户端,我曾经测试这一切,一切正常工作预期.现在我想为这个做一个非托管的C客户端.我想出了如何得到管道的名称,并写信给它.我从here下载了协议我可以写信给管道,但我看不懂.每当我尝试读取它,我得到一个ERROR_broKEN_P

  4. “这”是否保证指向C中的对象的开始?

    我想使用fwrite将一个对象写入顺序文件.班级就像当我将一个对象写入文件时.我正在游荡,我可以使用fwrite(this,sizeof(int),2,fo)写入前两个整数.问题是:这是否保证指向对象数据的开始,即使对象的最开始可能存在虚拟表.所以上面的操作是安全的.解决方法这提供了对象的地址,这不一定是第一个成员的地址.唯一的例外是所谓的标准布局类型.从C11标准:(9.2/20)Apointe

  5. c – 编译单元之间共享的全局const对象

    当我声明并初始化一个const对象时.两个cpp文件包含此标头.和当我构建解决方案时,没有链接错误,你会得到什么如果g_Const是一个非const基本类型!PrintInUnit1()和PrintInUnit2()表明在两个编译单元中有两个独立的“g_Const”具有不同的地址,为什么?

  6. 什么是C名称查找在这里? (&amp;GCC对吗?)

    为什么在第三个变体找到func,但是在实例化的时候,原始变体中不合格查找找不到func?解决方法一般规则是,任何不在模板定义上下文中的内容只能通过ADL来获取.换句话说,正常的不合格查找仅在模板定义上下文中执行.因为在定义中间语句时没有声明func,并且func不在与ns::type相关联的命名空间中,所以代码形式不正确.

  7. c – 在输出参数中使用auto

    有没有办法在这种情况下使用auto关键字:当然,不可能知道什么类型的.因此,解决方案应该是以某种方式将它们合并为一个句子.这可用吗?解决方法看起来您希望默认初始化给定函数期望作为参数的类型的对象.您无法使用auto执行此操作,但您可以编写一个特征来提取函数所需的类型,然后使用它来声明您的变量:然后你就像这样使用它:当然,只要你重载函数,这一切都会失败.

  8. 在C中说“推动一切浮动”的确定性方式

    鉴于我更喜欢将程序中的数字保留为int或任何内容,那么使用这些数字的浮点数等效的任意算术最方便的方法是什么?说,我有我想写通过将转换放在解析的运算符树叶中,无需将表达式转化为混乱是否可以使用C风格的宏?应该用新的类和重载操作符完成吗?解决方法这是一个非常复杂的表达.更好地给它一个名字:现在当您使用整数参数调用它时,由于参数的类型为double,因此使用常规的算术转换将参数转换为double用C11lambda……

  9. objective-c – 如何获取未知大小的NSArray的第一个X元素?

    在objectiveC中,我有一个NSArray,我们称之为NSArray*largeArray,我想要获得一个新的NSArray*smallArray,只有第一个x对象…

  10. c – Setprecision是混乱

    我只是想问一下setprecision,因为我有点困惑.这里是代码:其中x=以下:方程的左边是x的值.1.105=1.10应为1.111.115=1.11应为1.121.125=1.12应为1.131.135=1.14是正确的1.145=1.15也正确但如果x是:2.115=2.12是正确的2.125=2.12应为2.13所以为什么在一定的价值是正确的,但有时是错误的?请启发我谢谢解决方法没有理由期望使用浮点系统可以正确地表示您的帖子中的任何常量.因此,一旦将它们存储在一个双变量中,那么你所拥有的确切的一

返回
顶部