linux:SUID、SGID詳解

来源:https://www.cnblogs.com/heichen/archive/2018/09/22/9690542.html
-Advertisement-
Play Games

文章轉載至:http://tech.ccidnet.com/art/2583/20071030/1258885_1.html 如果你對SUID、SGID仍有迷惑可以好好參考一下! Copyright by kevintz. 由於用戶在UNIX下經常會遇到SUID、SGID的概念,而且SUID和SGI ...


文章轉載至:http://tech.ccidnet.com/art/2583/20071030/1258885_1.html

 

如果你對SUID、SGID仍有迷惑可以好好參考一下!

 

Copyright by kevintz.

 

由於用戶在UNIX下經常會遇到SUID、SGID的概念,而且SUID和SGID涉及到系統安全,所以用戶也比較關心這個問題。關於SUID、SGID的問題也經常有人提問,但回答的人一般答得不夠詳細,加上曾經回答過兩個網友的問題,還查了一些資料,決定整理成本文,以供大家參考。限於本人的水平問題,文章中如果有不當之處,請廣大網友指正。

 

一、UNIX下關於文件許可權的表示方法和解析

 

SUID 是 Set User ID, SGID 是 Set Group ID的意思。

 

UNIX下可以用ls -l 命令來看到文件的許可權。用ls命令所得到的表示法的格式是類似這樣的:-rwxr-xr-x 。下麵解析一下格式所表示的意思。這種表示方法一共有十位:

 

9 8 7 6 5 4 3 2 1 0

- r w x r - x r - x

第9位表示文件類型,可以為p、d、l、s、c、b和-:

p表示命名管道文件

d表示目錄文件

l表示符號連接文件

-表示普通文件

s表示socket文件

c表示字元設備文件

b表示塊設備文件

 

第8-6位、5-3位、2-0位分別表示文件所有者的許可權,同組用戶的許可權,其他用戶的許可權,其形式為rwx:

 

r表示可讀,可以讀出文件的內容

w表示可寫,可以修改文件的內容

x表示可執行,可運行這個程式

沒有許可權的位置用-表示

例子:

ls -l myfile顯示為:

-rwxr-x--- 1 foo staff 7734 Apr 05 17:07 myfile

 

表示文件myfile是普通文件,文件的所有者是foo用戶,而foo用戶屬於staff組,文件只有1個硬連接,長度是7734個位元組,最後修改時間4月5日17:07。

 

所有者foo對文件有讀寫執行許可權,staff組的成員對文件有讀和執行許可權,其他的用戶對這個文件沒有許可權。

 

如果一個文件被設置了SUID或SGID位,會分別表現在所有者或同組用戶的許可權的可執行位上。例如:

1、-rwsr-xr-x 表示SUID和所有者許可權中可執行位被設置

 

2、-rwSr--r-- 表示SUID被設置,但所有者許可權中可執行位沒有被設置

 

3、-rwxr-sr-x 表示SGID和同組用戶許可權中可執行位被設置

 

4、-rw-r-Sr-- 表示SGID被設置,但同組用戶許可權中可執行位沒有被社

 

其實在UNIX的實現中,文件許可權用12個二進位位表示,如果該位置上的值是

 

1,表示有相應的許可權:

11 10 9 8 7 6 5 4 3 2 1 0

S G T r w x r w x r w x

第11位為SUID位,第10位為SGID位,第9位為sticky位,第8-0位對應於上面的三組rwx位。

11 10 9 8 7 6 5 4 3 2 1 0

上面的-rwsr-xr-x的值為: 1 0 0 1 1 1 1 0 1 1 0 1

-rw-r-Sr--的值為: 0 1 0 1 1 0 1 0 0 1 0 0

 

給文件加SUID和SUID的命令如下:

chmod u+s filename 設置SUID位

chmod u-s filename 去掉SUID設置

chmod g+s filename 設置SGID位

chmod g-s filename 去掉SGID設置

另外一種方法是chmod命令用八進位表示方法的設置。如果明白了前面的12位許可權表示法也很簡單。

 

二、SUID和SGID的詳細解析

 

由於SUID和SGID是在執行程式(程式的可執行位被設置)時起作用,而可執行位只對普通文件和目錄文件有意義,所以設置其他種類文件的SUID和SGID位是沒有多大意義的。

首先講普通文件的SUID和SGID的作用。例子:

如果普通文件myfile是屬於foo用戶的,是可執行的,現在沒設SUID位,ls命令顯示如下:

-rwxr-xr-x 1 foo staff 7734 Apr 05 17:07 myfile任何用戶都可以執行這個程式。UNIX的內核是根據什麼來確定一個進程對資源的訪問許可權的呢?是這個進程的運行用戶的(有效)ID,包括user id和group id。用戶可以用id命令來查到自己的或其他用戶的user id和group id。

除了一般的user id 和group id外,還有兩個稱之為effective 的id,就是有效id,上面的四個id表示為:uid,gid,euid,egid。內核主要是根據euid和egid來確定進程對資源的訪問許可權。

一個進程如果沒有SUID或SGID位,則euid=uid egid=gid,分別是運行這個程式的用戶的uid和gid。例如kevin用戶的uid和gid分別為204和202,foo用戶的uid和gid為200,201,kevin運行myfile程式形成的進程的euid=uid=204,egid=gid=202,內核根據這些值來判斷進程對資源訪問的限制,其實就是kevin用戶對資源訪問的許可權,和foo沒關係。

如果一個程式設置了SUID,則euid和egid變成被運行的程式的所有者的uid和gid,例如kevin用戶運行myfile,euid=200,egid=201,uid=204,gid=202,則這個進程具有它的屬主foo的資源訪問許可權。

SUID的作用就是這樣:讓本來沒有相應許可權的用戶運行這個程式時,可以訪問他沒有許可權訪問的資源。passwd就是一個很鮮明的例子。

SUID的優先順序比SGID高,當一個可執行程式設置了SUID,則SGID會自動變成相應的egid。

下麵討論一個例子:

UNIX系統有一個/dev/kmem的設備文件,是一個字元設備文件,裡面存儲了核心程式要訪問的數據,包括用戶的口令。所以這個文件不能給一般的用戶讀寫,許可權設為:cr--r----- 1 root system 2, 1 May 25 1998 kmem

但ps等程式要讀這個文件,而ps的許可權設置如下:

-r-xr-sr-x 1 bin system 59346 Apr 05 1998 ps

這是一個設置了SGID的程式,而ps的用戶是bin,不是root,所以不能設置SUID來訪問kmem,但大家註意了,bin和root都屬於system組,而且ps設置了SGID,一般用戶執行ps,就會獲得system組用戶的許可權,而文件kmem的同組用戶的許可權是可讀,所以一般用戶執行ps就沒問題了。但有些人說,為什麼不把ps程式設置為root用戶的程式,然後設置SUID位,不也行嗎?這的確可以解決問題,但實際中為什麼不這樣做呢?因為SGID的風險比SUID小得多,所以出於系統安全的考慮,應該儘量用SGID代替SUID的程式,如果可能的話。下麵來說明一下SGID對目錄的影響。SUID對目錄沒有影響。如果一個目錄設置了SGID位,那麼如果任何一個用戶對這個目錄有寫許可權的話,他在這個目錄所建立的文件的組都會自動轉為這個目錄的屬主所在的組,而文件所有者不變,還是屬於建立這個文件的用戶。

三、關於SUID和SGID的編程

 

和SUID和SGID編程比較密切相關的有以下的頭文件和函數:

 

#include

#include

 

uid_t getuid(void);

 

uid_t geteuid(void);

 

gid_t getgid (void);

 

gid_t getegid (void);

 

int setuid (uid_t UID);

 

int setruid (uid_t RUID);

 

int seteuid (uid_t EUID);

 

int setreuid (uid_t RUID,uid_t EUID);

 

int setgid (gid_t GID);

 

int setrgid (gid_t RGID);

 

int setegid (git_t EGID);

 

int setregid (gid_t RGID, gid_t EGID);

 

具體這些函數的說明在這裡就不詳細列出來了,要用到的可以用man查。

 

 

SUID/SGID :

假如你有文件a.txt

#ls -l a.txt

-rwxrwxrwx

#chmod 4777 a.txt

-rwsrwxrwx ======>註意s位置

#chmod 2777 a.txt

-rwxrwsrwx ======>註意s位置

#chmod 7777 a.txt

-rwsrwxswt ======>出現了t,t的作用在記憶體中儘量保存a.txt,節省系統再載入的時間.

 

現在再看前面設置 SUID/SGID作用:

#cd /sbin

#./lsusb

...

#su aaa(普通用戶)

$./lsusb

...

是不是現在顯示出錯?

$su

#chmod 4755 lsusb

#su aaa

$./lsusb

 

... 現在明白了嗎?本來是只有root用戶才能執行的命令,加了SUID後,普通用戶就可以像root一樣的用,許可權提升了。上面是對於文件來說的,對於目錄也差不多!

目錄的S屬性使得在該目錄下創建的任何文件及子目錄屬於該目錄所擁有的組,目錄的T屬性使得該目錄的所有者及root才能刪除該目錄。還有對於s與S,設置SUID/SGID需要有運行許可權,否則用ls -l後就會看到S,證明你所設置的SUID/SGID沒有起作用。

 

Why we need suid,how do we use suid?

 

r -- 讀訪問

 

   w -- 寫訪問

 

   x -- 執行許可

 

   s -- SUID/SGID

 

   t -- sticky位

 

那麼 suid/sgid是做什麼的? 為什麼會有suid位呢?

 

要想明白這個,先讓我們看個問題:如果讓每個用戶更改自己的密碼?

 

用戶修改密碼,是通過運行命令passwd來實現的。最終必須要修改/etc/passwd文件,而passwd的文件的屬性是:

 

#ls -l /etc/passwd

 

-rw-r--r-- 1 root root 2520 Jul 12 18:25 passwd

 

我們可以看到passwd文件只有對於root用戶是可寫的,而對於所有的他用戶來說都是沒有寫許可權的。 那麼一個普通的用戶如何能夠通過運行passwd命令修改這個passwd文件呢?

 

為瞭解決這個問題,SUID/SGID便應運而生。而且AT&T對它申請了專利。 呵呵。

 

SUID和SGID是如何解決這個問題呢?

 

首先,我們要知道一點:進程在運行的時候,有一些屬性,其中包括 實際用戶ID,實際組ID,有效用戶ID,有效組ID等。 實際用戶ID和實際組ID標識我們是誰,誰在運行這個程式,一般這2個欄位在登陸時決定,在一個登陸會話期間, 這些值基本上不改變。

 

而有效用戶ID和有效組ID則決定了進程在運行時的許可權。內核在決定進程是否有文件存取許可權時,是採用了進程的有效用戶ID來進行判斷的。

 

知道了這點,我們來看看SUID的解決途徑:

 

當一個程式設置了為SUID位時,內核就知道了運行這個程式的時候,應該認為是文件的所有者在運行這個程式。即該程式運行的時候,有效用戶ID是該程式的所有者。舉個例子:

 

[root@sgrid5 bin]# ls -l passwd

 

-r-s--s--x 1 root root 16336 Feb 14 2003 passwd

 

雖然你以test登陸系統,但是當你輸入passwd命令來更改密碼的時候,由於passwd設置了SUID位,因此雖然進程的實際用戶ID是test對應的ID,但是進程的有效用戶ID則是passwd文件的所有者root的ID,因此可以修改/etc/passwd文件。

 

讓我們看另外一個例子。

 

ping命令應用廣泛,可以測試網路是否連接正常。ping在運行中是採用了ICMP協議,需要發送ICMP報文。但是只有root用戶才能建立ICMP報文,如何解決這個問題呢?同樣,也是通過SUID位來解決。

 

[root@sgrid5 bin]# ls -l /bin/ping

 

-rwsr-sr-x 1 root root 28628 Jan 25 2003 /bin/ping

 

我們可以測試一下,如果去掉ping的SUID位,再用普通用戶去運行命令,看會怎麼樣。

 

[root@sgrid5 bin]#chmod u-s /bin/ping

 

[root@sgrid5 bin]# ls -l ping

 

-rwxr-xr-x 1 root root 28628 Jan 25 2003 ping

 

[root@sgrid5 bin]#su test

 

[test@sgrid5 bin]$ ping byhh.net

 

ping: icmp open socket: Operation not permitted

 

SUID雖然很好瞭解決了一些問題,但是同時也會帶來一些安全隱患。

 

因為設置了 SUID 位的程式如果被攻擊(通過緩衝區溢出等方面),那麼hacker就可以拿到root許可權。

 

因此在安全方面特別要註意那些設置了SUID的程式。

 

通過以下的命令可以找到系統上所有的設置了suid的文件:

 

[root@sgrid5 /]# find / -perm -04000 -type f -ls

 

對於這裡為什麼是4000,大家可以看一下前面的st_mode的各bit的意義就明白了。

 

在這些設置了suid的程式里,如果用不上的,就最好取消該程式的suid位。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一、前言 1、本文主要內容 使用dotnet cli創建基於解決方案(sln+csproj)的項目 使用Visual Studio Code開發基於解決方案(sln+csproj)的項目 Visual Studio Code Solution插件( vscode-solution-explorer) ...
  • 轉載請註明出處,AutoFac:最流行的依賴註入和IOC框架,輕量且高性能,對項目代碼幾乎無任何侵入性。 那麼我們怎麼來使用這樣一個框架呢 1、在引用項右擊,選擇Nuget管理,這裡我們要導入兩個包 一個是AutoFac包,另外一個就是Autofac ASP.NET MVC5 Intergratio ...
  • 最近在學習C#,昨天老師佈置了一個作業,輸入年月日,返回這一天是一年中的第幾天。 大致分析了一下,想出了一種方法,大致思路如下: 使用 switch 檢測月份得出該月長度; 根據年份決定二月長度; 最後再加上日期。 以下列出代碼: 然而,看了一個同學的代碼,簡直是醍醐灌頂。大致思路如下 使用一個長度 ...
  • _譯註:昨天看 Adruino 的 Twitter 推了這篇項目,第一眼就覺得非常有趣,翻譯給大家看看。文中的紅外感測器比較高級,和淘寶上5塊錢的那種只能輸出0和1的不一樣, TPA81 是可以輸出溫度的,還是8個連續點。 MLX90614 可以輸出一點的溫度,還賣將近三十,可以想象 TPA81 的 ...
  • 本文參考 https://www.jianshu.com/p/9a5c4cb0452d 此文已在ubuntu下確實安裝成功,只不過懶得截圖了,可以參照上述地址,我在他原基礎上進行了一些更改。 安裝Oh My Zsh 安裝Oh My Zsh之前必須安裝zsh. 安裝zsh: 1. 安裝zsh 2. 確 ...
  • 一.用戶組 前面章節知道用戶賬戶在控制單個用戶安全性方面很好,但涉及到共用資源或把用戶類型分組時,組概念就出來了。 組許可權允許多個用戶對系統中的對象(比如文件,目錄,設備等)共用一組共用的許可權。 在centos中創建一個用戶會為該用戶單獨創建一個組,這樣可以更安全一些。 1.1 /etc/group ...
  • 菜鳥一枚,也是接觸linux系統沒多長時間,前一陣子網上說有一個高級資料庫工程師,因為rm -rf / 命令幹掉了資料庫-(nb),居然還跑路了!厲害了我的哥!也是閑的我蛋疼,在虛擬機里試了一批,本來沒啥事情滴,哈爾皮地少敲了一個字母,幹掉了根目錄,mmp.... 還好做了快照,嘿嘿....... ...
  • 系統鏈接:https://pan.baidu.com/s/1T5FdJf1jhTj78vEBYCXxyA 密碼:rl7m 1、製作系統盤(下載文件中有教程),插好U盤,重啟電腦 2、按F2進入BOSS,在彈出界面中選擇YES 3、進入BOOT界面,第一個opinion選擇U盤,保存退出 4、按照步 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...