【问题标题】:systemd service file and CapabilitiesBoundingSetsystemd 服务文件和 CapabilitiesBoundingSet
【发布时间】:2015-01-21 17:33:19
【问题描述】:

我正在尝试通过在我的服务文件中使用 CapabilityBoundingSet 选项来降低 root 用户的权限。无论如何,我似乎无法阻止 root 写入文件。

例如,使用此服务文件:

$ cat test.service
[Unit]
Description=Test
After=basic.target

[Service]
ExecStart=/bin/sh -c "echo 172 > /target"
CapabilityBoundingSet=CAP_DAC_READ_SEARCH

所以,如果我有这个原始文件:

$ cat /target
I am the original file
$ systemctl start test.service
$ cat /target
172
$ whoami
root

我的内核版本是 3.1.10。

我也尝试过使用空集或其他功能,但无法正常工作.. 有什么问题?

【问题讨论】:

    标签: linux libpcap systemd


    【解决方案1】:

    我的问题很简单:我试图修改的文件归 root 所有,这就是我能够执行更改的原因。如果我改变了所有者,那么我就不能再修改它了。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2023-03-25
      • 1970-01-01
      • 1970-01-01
      • 2017-05-06
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多