Семейство системных вызовов openat(2) работает как аналог open(2) за исключением того, что если в параметре «path» указан относительный путь, то открываемый файл определяется относительно каталога, связанного с файловым дескриптором «fd», а не относительно текущего рабочего каталога. Если передать в openat абсолютный путь, например:
int dirfd = open("/tmp", O_RDONLY | O_DIRECTORY);
int hfd = openat(dirfd, "/etc/hosts", O_RDONLY);
функция openat() проигнорирует «dirfd» и, как следствие, абсолютный путь обработается обычным образом.
Поэтому замена open() на openat() сама по себе не усиливает безопасность программы. Такой вызов может ускорить разбор пути, но не ограничивает доступ к файловой системе. Не гарантируют защиту и флаги, запрещающие абсолютные пути (например, RESOLVE_BENEATH и/или RESOLVE_IN_ROOT для openat2 в Linux): программист должен добавлять их ко всем подходящим вызовам, а при захвате управления процессом атакующий может воспользоваться другими путями открытия файлов.
В ходе работы над утилитой openrsync у Тео возникла необходимость ограничить её возможности по обходу файловой системы, но сделать это при помощи функций unveil() и pledge() не представлялось возможным. Тогда возникла идея о механизме, подобном openat(), но со свойствами безопастности, дополняющими pledge/unveil или даже работающими при их отсуствии.
Основная идея — сделать ограничения частью самого дескриптора каталога. Для этого предлагается флаг F_BELOW, который можно установить через fcntl(), либо флаг O_BELOW для open().
Ограниченный таким образом дескриптор «dirfd» будет разрешать только переходы вниз по дереву каталогов: вызовы openat() с абсолютным путём или с переходом вверх через «..» будут завершаться ошибкой ENOENT.
В случае атаки, приводящей к выполнению кода, таблица файловых дескрипторов процесса будет содержать менее функциональные «dirfd», что будет ограничивать поверхность атаки.
Источник: http://www.opennet.ru/opennews/art.shtml?num=66401
