6.4.3. 보안
fapolicyd 가 더 이상 RHEL 업데이트를 금지하지 않음
업데이트가 실행 중인 애플리케이션의 바이너리를 교체하면 커널은 " (deleted)" 접미사를 추가하여 메모리의 애플리케이션 바이너리 경로를 수정합니다. 이전에는 fapolicyd 파일 액세스 정책 데몬이 애플리케이션을 신뢰할 수 없는 것으로 처리하여 다른 파일을 열고 실행할 수 없었습니다. 그 결과 업데이트를 적용한 후 시스템을 부팅할 수 없는 경우가 있었습니다.
RHBA-2020:5241 권고가 릴리스되면서 fapolicyd 는 바이너리 경로의 접미사를 무시하므로 바이너리가 신뢰 데이터베이스와 일치할 수 있습니다. 결과적으로 fapolicyd 는 규칙을 올바르게 적용하고 업데이트 프로세스를 완료할 수 있습니다.
(BZ#1897092)
SELinux가 더 이상 Tomcat이 이메일을 보내지 않도록 차단하지 않습니다
이번 업데이트 이전에는 SELinux 정책에서 tomcat_t 및 도메인이 SMTP 포트에 연결하는 것을 허용하지 않았습니다. 그 결과 SELinux는 Tomcat 서버의 애플리케이션이 이메일을 보내는 것을 거부했습니다. 이 pki_tomcat_t selinux-policy 패키지를 업데이트하면 이 정책을 통해 Tomcat 도메인의 프로세스가 SMTP 포트에 액세스할 수 있으며 SELinux는 더 이상 Tomcat의 애플리케이션이 이메일을 보내지 않습니다.
(BZ#1687798)
Lockdev 가 SELinux에서 올바르게 실행됩니다.
이전에는 lockdev _t의 SELinux 정책이 정의된 경우에도 lockdev 툴이 컨텍스트로 전환할 수 없었습니다. 그 결과 root 사용자가 사용할 때 'unconfined_t' 도메인에서 lockdev_t lockdev 를 실행할 수 있었습니다. 이로 인해 시스템에 취약점이 발생했습니다. 이번 업데이트를 통해 lockdev_t 로 전환이 정의되어 이제 강제 모드에서 SELinux에서 lockdev 를 올바르게 사용할 수 있습니다.
(BZ#1673269)
이제 SELinux에서 iotop 이 올바르게 실행됩니다.
이전에는 SELinux 정책 for iotop _t가 정의된 경우에도 theiotop 툴이 iotop_t 컨텍스트로 전환할 수 없었습니다. 그 결과, iotop 은 root 사용자가 사용할 때 'unconfined_t' 도메인에서 실행할 수 있었습니다. 이로 인해 시스템에 취약점이 발생했습니다. 이번 업데이트를 통해 전환을 iotop_t 로 정의했습니다. 이제 강제 모드에서 SELinux에서 and iotop 을 올바르게 사용할 수 있습니다.
(BZ#1671241)
이제 SELinux가 NFS 'crossmnt'를 올바르게 처리합니다.
프로세스가 서버에서 마운트 지점으로 이미 사용된 하위 디렉터리에 액세스할 때 crossmnt 옵션이 있는 NFS 프로토콜은 내부 마운트를 자동으로 생성합니다. 이전에는 SELinux에서 NFS 마운트 디렉토리에 액세스하는 프로세스에 마운트 권한이 있는지 확인하여 AVC 거부가 발생했습니다. 현재 버전에서 SELinux 권한 확인은 이러한 내부 마운트를 건너뜁니다. 결과적으로 서버측에 마운트된 NFS 디렉터리에 액세스할 때 마운트 권한이 필요하지 않습니다.
(BZ#1647723)
SELinux 정책을 다시 로드해도 더 이상 잘못된 ENOMEM 오류가 발생하지 않습니다
이전에는 SELinux 정책을 다시 로드하면 내부 보안 컨텍스트 조회 테이블이 응답하지 않았습니다. 그 결과 정책을 다시 로드하는 동안 커널이 새 보안 컨텍스트가 발생했을 때 잘못된 "메모리의 출력"(ENOMEM) 오류로 인해 작업이 실패했습니다. 이번 업데이트를 통해 내부 보안 식별자(SID) 조회 테이블이 다시 설계되어 더 이상 중지되지 않습니다. 결과적으로 커널은 SELinux 정책 다시 로드 중에 더 이상 잘못된 ENOMEM 오류를 반환하지 않습니다.
(BZ#1656787)
제한되지 않은 도메인에서 smc_socket을 사용할 수 있음
이전에는 SELinux 정책에 smc_socket 클래스에 대한 허용 규칙이 없었습니다. 결과적으로 SELinux는 제한되지 않은 도메인의 smc_socket 에 대한 액세스를 차단했습니다. 이번 업데이트를 통해 SELinux 정책에 허용 규칙이 추가되었습니다. 결과적으로 제한되지 않은 도메인에서 smc_socket 을 사용할 수 있습니다.
(BZ#1683642)
Kerberos 정리 절차가 이제 krb5.conf의 GSSAPIDelegateCredentials 및 기본 캐시와 호환됩니다.
이전 버전에서는 default_ccache_name 옵션이 krb5.conf 파일에 구성될 때 kerberos 자격 증명이 GSSAPIDelegateCredentials 및 GSSAPIupCredentials 옵션으로 정리되지 않았습니다. 이 버그는 설명된 사용 사례에서 인증 정보 캐시를 정리하도록 소스 코드를 업데이트하여 해결되었습니다. 구성 후 사용자가 구성하면 인증 정보 캐시가 종료 시 정리됩니다.
OpenSSH에서 일치하지 않는 키의 PKCS #11 URI를 올바르게 처리합니다.
이전에는 개체 부분(키 레이블)으로 PKCS #11 URI를 지정하면 OpenSSH가 PKCS #11에서 관련 개체를 찾지 못할 수 있었습니다. 이번 업데이트를 통해 일치하는 오브젝트를 찾을 수 없는 경우 라벨이 무시되고 키는 해당 ID와만 일치합니다. 결과적으로 OpenSSH는 이제 전체 PKCS #11 URI를 사용하여 참조되는 스마트 카드에서 키를 사용할 수 있습니다.
(BZ#1671262)
VMware 호스트 시스템과의 SSH 연결이 올바르게 작동합니다
이전 버전의 OpenSSH 제품군에서는 SSH 패킷의 기본 IPQoS(IPQoS) 플래그를 변경하여 VMware 가상화 플랫폼에서 올바르게 처리하지 않았습니다. 결과적으로 VMware의 시스템과 SSH 연결을 설정할 수 없었습니다. VMWare Workstation 15에서 이 문제가 해결되었으며 VMware 호스트 시스템과의 SSH 연결이 올바르게 작동합니다.
(BZ#1651763)
curve25519-sha256 은 OpenSSH에서 기본적으로 지원
이전에는 기본 정책 수준을 준수하더라도 OpenSSH 클라이언트 및 서버의 시스템 전체 암호화 정책 구성에서 curve25519-sha256 SSH 키 교환 알고리즘이 누락되었습니다. 결과적으로 클라이언트 또는 서버가 curve25519-sha256 을 사용하고 이 알고리즘이 호스트에서 지원하지 않는 경우 연결에 실패할 수 있습니다. 이번 crypto-policies 패키지 업데이트는 버그를 수정하고 설명된 시나리오에서 SSH 연결이 더 이상 실패하지 않습니다.
OSPP 및 PCI-DSS 프로필에 대한 Ansible 플레이북이 더 이상 실패하면 종료되지 않습니다
이전에는 OSPP(Security Content Automation Protocol) 및 PCI-DSS(Payment Card Industry Data Security Standard) 프로필에 대한 Ansible 수정이 잘못된 순서 및 수정의 기타 오류로 인해 실패했습니다. 이번 업데이트에서는 생성된 Ansible 해결 플레이북의 순서 및 오류를 수정하고 Ansible 해결이 올바르게 작동합니다.
Audit transport=KRB5 가 올바르게 작동합니다.
이번 업데이트 이전에는 감사 KRB5 전송 모드가 올바르게 작동하지 않았습니다. 결과적으로 Kerberos 피어 인증을 사용한 감사 원격 로깅이 작동하지 않았습니다. 이번 업데이트를 통해 문제가 수정되었으며 설명된 시나리오에서 감사 원격 로깅이 제대로 작동합니다.