>_ IzzyLab

Практическое задание

setcap: привилегия бинарнику

средне

Дай исполняемому файлу /root/mybin возможность привязываться к портам ниже 1024 без root — через file capability cap_net_bind_service.

Что потренируешь:
  • capabilities
  • setcap
  • cap_net_bind_service
  • безопасность
  • привилегии

Разбор темы

Linux capabilities дробят всемогущество root на отдельные права, которые можно навесить точечно, не раздавая процессу весь root. File capability прикрепляется прямо к бинарнику и действует при его запуске: конкретно право слушать привилегированные порты (<1024) называется cap_net_bind_service. Задача — понять формат записи capability со множествами флагов (e — effective, p — permitted) и повесить нужное право на файл, проверив результат через getcap.

Что проверяется

  1. на mybin навешан cap_net_bind_service

Как это выглядит