Aller au contenu

Bit setuid (et setgid)

Bit setuid : bit spécial du mode d'un fichier exécutable (octal 4000, affiché s à la place du x du propriétaire). À l'exécution, l'UID effectif du processus devient celui du propriétaire du fichier : c'est ainsi que sudo et passwd, propriétés de root, obtiennent ses droits quand un utilisateur les lance. Le bit setgid (2000) fait de même avec le groupe ; posé sur un répertoire, il fait hériter du groupe du répertoire les fichiers qui y sont créés, ce qui sert aux répertoires d'équipe.

Chaque programme setuid root est une surface d'attaque : on les inventorie (find / -xdev -perm -4000), et un setuid inattendu est un signe de compromission. Linux ignore ce bit sur les scripts.

Dans les cours

Voir aussi