From mboxrd@z Thu Jan 1 00:00:00 1970 From: James Morris Subject: Re: [PATCH 2/3] Security: Implement disablenetwork semantics. (v4) Date: Mon, 11 Jan 2010 08:44:44 +1100 (EST) Message-ID: References: <20091227010441.GA12077@heat> <20091227010650.GA12190@heat> <20091230185053.GB18712@us.ibm.com> <20100101143100.GA3944@atrey.karlin.mff.cuni.cz> <20100110211609.GC26079@elf.ucw.cz> Mime-Version: 1.0 Content-Type: TEXT/PLAIN; charset=US-ASCII Cc: "Serge E. Hallyn" , Michael Stone , linux-kernel@vger.kernel.org, netdev@vger.kernel.org, linux-security-module@vger.kernel.org, Andi Kleen , David Lang , Oliver Hartkopp , Alan Cox , Herbert Xu , Valdis Kletnieks , Bryan Donlan , Evgeniy Polyakov , "C. Scott Ananian" , "Eric W. Biederman" , Bernie Innocenti , Mark Seaborn , Randy Dunlap , Am?rico Wang , Tetsuo Handa , Samir Bellabes , Casey Schaufler To: Pavel Machek Return-path: In-Reply-To: <20100110211609.GC26079@elf.ucw.cz> Sender: linux-security-module-owner@vger.kernel.org List-Id: netdev.vger.kernel.org On Sun, 10 Jan 2010, Pavel Machek wrote: > > > For the record: NAK, as it introduces security holes. > > > > Please elaborate. > > See the mailthread. Yep, wading through several weeks of it.. > > Allows user to disable suid program's access to network. That bypasses > audit, and will cause system-wide DoS if suid program decides to go > daemon. Ok. -- James Morris