Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 7 de 44

Capacidades: dividir la autoridad

Distingue una configuración de límites de la autoridad que se posee actualmente.

4 minlistaLección breve

Para prepararteEscalada de privilegios en Linux

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Explicar por qué aparecer en el conjunto límite no concede automáticamente una capacidad efectiva.

Una idea. Una situación. Una decisión razonada.

Cómo funciona

Las capacidades Linux dividen operaciones privilegiadas en permisos con nombre. El conjunto efectivo se usa en comprobaciones de capacidades. El permitido limita qué capacidades puede hacer efectivas un hilo. El conjunto límite restringe su adquisición mediante transiciones de ejecución pertinentes; incluir una capacidad allí no la concede.

Capacidad concedida → Operación permitida → Recursos afectadosCapacidad concedidaOperación permitidaRecursos afectados
Una capacidad concedida y efectiva difiere de otra que solo figura en una configuración de límites.

Lee el registro proporcionado

C1 corresponde a un servicio ficticio que muestra la hora. Su propósito aprobado es leer el reloj y mostrar horarios de apertura, no cambiar la hora del sistema.

Propiedad registrada Valor proporcionado
Identidad Servicio ordinario distinto de root
Capacidad revisada CAP_SYS_TIME
Conjunto límite Incluye CAP_SYS_TIME
Conjunto permitido Vacío
Conjunto efectivo Vacío

Supón una instantánea del hilo actuante en el espacio de nombres de usuario inicial, sin transición de credenciales entre observación y decisión. CAP_SYS_TIME concierne al ajuste del reloj del sistema y operaciones temporales relacionadas. C1 no muestra esa capacidad efectiva ni permitida. La entrada del conjunto límite no demuestra autoridad actual para cambiar el reloj.

La tarea de visualización aprobada no necesita esa autoridad. Registra el permiso potencial del límite para revisión del responsable; no propongas conceder una capacidad porque su nombre aparece en un informe.

No conviertas la conclusión en «el servicio es inofensivo». Conserva permisos ordinarios sobre recursos; cambios posteriores de ejecución o configuración requieren evidencia nueva. El alcance también depende de espacios de nombres y de la operación comprobada: un nombre no describe todos los recursos alcanzables.

La distinción clave: Limitar una adquisición posible y conceder autoridad actual son evidencias diferentes.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Qué establece C1 sobre CAP_SYS_TIME en el momento registrado?

    Ver la respuesta

    Respuesta correcta: Aparece en el conjunto límite, pero falta en los conjuntos permitido y efectivo. El registro del límite no es una concesión. La instantánea no muestra esa capacidad disponible para la comprobación actual de privilegios.

Pruébalo

  • EscribeEscribe una nota sobre C1 diferenciando conjuntos límite, permitido y efectivo. Indica si muestra autoridad actual para cambiar el reloj y si la tarea aprobada la necesita.
Referencias