canonical / canonical/layer-basic

[CIS L1] tmpfs hardening

Offen
#207 3 Kommentare 1 Reaktion 0 zugewiesene Personen Auf GitHub ansehen
enhancement
Vorherrschende Sprache
Python
Sterne
10
Forks
42
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Hello,

When hardening Octavia units on Ubuntu to CIS Level 1, the hardening prevents execution on the /tmp directory with the following configuration:

tmpfs /tmp tmpfs defaults,rw,nosuid,nodev,noexec,relatime 0 0

This in turn causes an expected condition where pip packages fail to install: https://pastebin.canonical.com/p/wZHytnTqWN/

Removing the noexec configuration for tmpfs will workaround this issue, but will break compliance.

Many thanks,

Peter

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Beginne damit, den Fehler bei der Installation des pip-Pakets unter Ubuntu mit der angegebenen tmpfs /tmp-Konfiguration zu reproduzieren und die verlinkte Paste zu prüfen. Ermittle, wie die Installation funktionieren kann, während die CIS Level 1 noexec-Anforderung beibehalten wird; abgeschlossen ist die Aufgabe, wenn pip-Pakete erfolgreich installiert werden, ohne die Compliance zu verletzen.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
python, ubuntu
Bereich
infrastructure, operating-systems, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
30/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.