From 2c79e91b4b65d93685a8f6e28b8899b29a3a6307 Mon Sep 17 00:00:00 2001 From: KATOH Yasufumi Date: Wed, 30 Sep 2015 15:19:27 +0900 Subject: [PATCH] doc: Add the note related mount in Japanese lxc.container.conf(5) MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Update for commit 592fd47 Signed-off-by: KATOH Yasufumi Acked-by: Stéphane Graber --- doc/ja/lxc.container.conf.sgml.in | 17 +++++++++++++++++ 1 file changed, 17 insertions(+) diff --git a/doc/ja/lxc.container.conf.sgml.in b/doc/ja/lxc.container.conf.sgml.in index 0fce1b8de..e07a3df3b 100644 --- a/doc/ja/lxc.container.conf.sgml.in +++ b/doc/ja/lxc.container.conf.sgml.in @@ -1051,6 +1051,23 @@ by KATOH Yasufumi これらのマウントポイントは、コンテナだけに見え、コンテナ外で実行されるプロセスから見えることはありません。 例えば、/etc や /var や /home をマウントするときに役に立つでしょう。 + + + 注意: 通常 LXC は、マウント対象と相対パス指定のバインドマウントを、適切にコンテナルート以下に閉じ込めます。 + これは、ホストのディレクトリやファイルに対して重ね合わせを行うようなマウントによる攻撃を防ぎます。(絶対パス指定のマウントソース中の各パスがシンボリックリンクである場合は無視されます。) + しかし、もしコンテナの設定が最初に、/home/joe のようなコンテナユーザのコントロール配下にあるディレクトリを、コンテナ中のある path にマウントし、その後 path 以下でマウントが行われるような場合、コンテナユーザがタイミングを見計らって自身のホームディレクトリ以下でシンボリックリンクを操作するような TOCTTOU 攻撃が成立する可能性があります。 +