From f32f2f3543f73e223324648102670b6b401bc8ed Mon Sep 17 00:00:00 2001 From: Sergio Date: Fri, 18 Sep 2026 15:25:54 +0000 Subject: [PATCH] =?UTF-8?q?el=20mapeo=20por=20rango:=20se=20intent=C3=B3?= =?UTF-8?q?=20cerrar=20y=20NO=20alcanz=C3=B3=20=E2=80=94=20queda=20dicho?= =?UTF-8?q?=20d=C3=B3nde=20para?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Se hicieron las dos cosas obvias: rango para sergio en /etc/subuid y /etc/subgid, y los ayudantes newuidmap/newgidmap en setuid root y además con capacidades (cap_setuid=ep). El error SE MOVIÓ —ya no dice «no hay rango para sergio»— pero sigue sin mapear: «newuidmap: open of uid_map failed: Permission denied». Lo descartado, medido: el setuid SÍ eleva en esta caja (sonda en C compilada con el cc nuevo: uid=1001 euid=0), / no está nosuid, y el uid_map del proceso es suyo (-rw-r--r-- sergio:sergio). O sea que no es ni el rango que faltaba ni el bit que no tomaba. La causa de fondo queda SIN DETERMINAR, y se escribe así en vez de inventarla. De paso, un detalle que cuesta un rato si no se sabe: `chown` BORRA el bit setuid, así que hay que chownear primero y ponerlo después. La primera sonda salió sin bit por ese orden y parecía que el setuid no funcionaba en la caja. Co-Authored-By: Claude Opus 5 (1M context) --- scripts/servidor/claude-caja.sh | 17 +++++++++++++---- 1 file changed, 13 insertions(+), 4 deletions(-) diff --git a/scripts/servidor/claude-caja.sh b/scripts/servidor/claude-caja.sh index 79934253..de463a28 100755 --- a/scripts/servidor/claude-caja.sh +++ b/scripts/servidor/claude-caja.sh @@ -21,10 +21,19 @@ # setuid** en esta caja (`-r-xr-xr-x`). Resultado: el sandbox del build correría como 1001 y el # `install` que escribe `/out` con dueños se cae. # -# Cerrarlo del todo son dos cosas con su precio: darle rango a `sergio` en `/etc/subuid`+`subgid`, y -# volver setuid a esos dos ayudantes —que es lo normal en cualquier distro, pero es un binario -# setuid más y, como el `/usr/bin` de acá está HIDRATADO del store, una rehidratación lo revierte—. -# Es decisión, no trámite. +# ⚠ SE INTENTÓ CERRARLO Y **NO ALCANZÓ** (2026-09-18). Se hicieron las dos cosas obvias: +# · rango para `sergio` en `/etc/subuid` y `/etc/subgid` (165536:65536); +# · `newuidmap`/`newgidmap` en setuid root **y además** con capacidades (`cap_setuid=ep`). +# El error se MOVIÓ —ya no dice «no hay rango para sergio»— pero sigue sin mapear: +# +# ⚠ sin mapeo por rango (newuidmap: open of uid_map failed: Permission denied) +# +# Lo que quedó descartado, medido: **el setuid sí eleva en esta caja** —sonda en C compilada con el +# `cc` nuevo: `uid=1001 euid=0`—, `/` no está `nosuid`, y el `uid_map` del proceso es suyo +# (`-rw-r--r-- sergio:sergio`). O sea que no es ni el rango que faltaba ni el bit que no tomaba. +# ⚠ Y un detalle que cuesta un rato si no se sabe: **`chown` BORRA el bit setuid**, así que hay que +# chownear primero y poner el bit después; la primera sonda salió sin bit por ese orden. +# La causa de fondo queda SIN DETERMINAR, y se dice así en vez de inventarla. # # Mientras tanto el camino que sí anda es pedírselo al ANFITRIÓN por ssh: #