Как стать автором
Обновить

Комментарии 5

По такому синопсису это уже не баг, а фича получается.

Баг это, баг. Логично было бы release_agent запускать не в корневой группе, а в родительской. Или в той группе, процесс которой этот самый release_agent прописал.

--cap-add=SYS_ADMIN --security-opt apparmor=unconfined

Чудо, а не багрепорт. Попросил права сисадмина, отключил apparmor, и после этого показываем, что права сисадмина позволяют сисадминить.

Я вот обнаружил, что sudo rm -r /etc /usr /bin ломает почти любой сервер. Это явно уязвимость линукса!

Ну если бы это дополнить средствами защиты (типа вот при конфигурировании кучу ошибок совершили, но благодаря XXX враг все равно не пройдет) - получилось бы очень даже интересно.

А если сделать docker run --privileged -v /:/host то можно вообще столько всего наворотить...

И главное что это было ВСЕГДА и это ВООБЩЕ не собираются чинить...

Зарегистрируйтесь на Хабре, чтобы оставить комментарий