Xorg sin privilegios de root
El VDA de Linux admite la ejecución de Xorg con privilegios de usuario sin root, también conocido como Xorg “sin privilegios de root”. Xorg sin privilegios de root es una mejora de seguridad significativa con respecto a la ejecución como root.
Nota:
- Xorg no admite la operación sin privilegios de root en Amazon Linux 2 o RHEL 7.
- Xorg sin privilegios de root también requiere el soporte del controlador de GPU. Si utiliza un VDA de acceso con PC remoto, pruebe y verificar que su controlador de GPU admita Xorg sin privilegios de root.
Xorg sin privilegios de root está deshabilitado de forma predeterminada. Red Hat ha abordado la vulnerabilidad de seguridad CVE-2024-31083 que afecta a los servidores Xorg.
Para mantener la funcionalidad de Xorg sin privilegios de root, asegúrese de que MIT-SHM funcione en las sesiones de ICA® siguiendo estos pasos:
-
Aplique la capacidad
cap_ipc_ownerdirectamente al ejecutable de Xorg, no a un script de envoltorio, utilizando los siguientes comandos específicos de la distribución:-
Ubuntu, Debian:
sudo setcap 'cap_ipc_owner=+ep' /usr/lib/xorg/Xorg -
RHEL, Rocky:
sudo setcap 'cap_ipc_owner=+ep' /usr/libexec/Xorg -
SUSE:
sudo setcap 'cap_ipc_owner=+ep' /usr/libexec/Xorg /usr/bin/Xorg
-
-
Habilite Xorg sin privilegios de root con el siguiente comando:
sudo /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\System\CurrentControlSet\Control\Citrix\Xorg" -t "REG_DWORD" -v "Rootless" -d "1" --force <!--NeedCopy-->
Para deshabilitar Xorg sin privilegios de root, si ya está habilitado, haga lo siguiente:
-
Ejecute el siguiente comando para deshabilitar la función:
sudo /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\System\CurrentControlSet\Control\Citrix\Xorg" -t "REG_DWORD" -v "Rootless" -d "0" --force <!--NeedCopy--> -
Elimine la capacidad
cap_ipc_ownerdel ejecutable de Xorg utilizando los comandos específicos de la distribución:- Ubuntu, Debian:
sudo setcap 'cap_ipc_owner=-ep' /usr/lib/xorg/Xorg - RHEL, Rocky:
sudo setcap 'cap_ipc_owner=-ep' /usr/libexec/Xorg - SUSE:
sudo setcap 'cap_ipc_owner=-ep' /usr/libexec/Xorg /usr/bin/Xorg
- Ubuntu, Debian: