出于安全原因,我正在尝试使用 Ubuntu 20.04 以另一个用户身份运行我的网络浏览器。整个事情都有效,但我注意到root拥有的“sudo -u browseruser”进程仍保留在进程列表中。
这是如何复制行为(我使用相同的用户而不是 browseruser 作为示例以避免与 xhost 授权等相关的详细信息,但您可以理解我的意思):
marco@portatilinux:~$ sudo -u marco firefox &
marco@portatilinux:~$ exit
浏览器窗口仍以用户 marco 的身份打开...在另一个终端上:
marco@portatilinux:~$ ps -aux |grep marco |grep root
root 5056 0.0 0.0 22880 4756 ? S 13:34 0:00 sudo -u marco firefox
如您所见,在我关闭浏览器窗口之前,启动 firefox 的进程仍以 root 用户身份处于活动状态。可能这是预期的行为,没关系,但可以肯定的是,我只有几个问题:
问题:
- 这可能是整个系统的安全漏洞吗(如果有人使用浏览器漏洞利用,如果我以这种方式运行浏览器,他是否更容易对 root 进行特权提升?)
- 有什么办法可以让这个 sudo -u 进程死掉但让浏览器进程保持活动状态?(如果我终止进程浏览器窗口与他一起死)
我只是问,因为我不想制造一个更糟糕的安全漏洞,试图为我的系统做一些更好的事情。
我希望一切都清楚。
谢谢
马可