/mandos/trunk

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/trunk

« back to all changes in this revision

Viewing changes to plugins.d/password-request.c

  • Committer: Teddy Hogeborn
  • Date: 2008-08-16 03:29:08 UTC
  • Revision ID: teddy@fukt.bsnet.se-20080816032908-ihw7c05r2mnyk389
Add feature to specify custom environment variables for plugins.

* plugin-runner.c (plugin): New members "environ" and "envc" to
                            contain possible custom environment.
  (getplugin): Return NULL on failure instead of doing exit(); all
               callers changed.
  (add_to_char_array): New helper function for "add_argument" and
                       "add_environment".
  (addargument): Renamed to "add_argument".  Return bool.  Call
                 "add_to_char_array" to actually do things.
  (add_environment): New; analogous to "add_argument".
  (addcustomargument): Renamed to "add_to_argv" to avoid confusion
                       with "add_argument".
  (main): New options "--global-envs" and "--envs-for" to specify
          custom environment for plugins.  Print environment for
          plugins in debug mode.  Use asprintf instead of strcpy and
          strcat.  Use execve() for plugins with custom environments.
          Free environment for plugin when freeing plugin list.

Show diffs side-by-side

added added

removed removed

Lines of Context:
1
1
/*  -*- coding: utf-8 -*- */
2
2
/*
3
 
 * Mandos-client - get and decrypt data from a Mandos server
 
3
 * Mandos client - get and decrypt data from a Mandos server
4
4
 *
5
5
 * This program is partly derived from an example program for an Avahi
6
6
 * service browser, downloaded from
9
9
 * "browse_callback", and parts of "main".
10
10
 * 
11
11
 * Everything else is
12
 
 * Copyright © 2008,2009 Teddy Hogeborn
13
 
 * Copyright © 2008,2009 Björn Påhlsson
 
12
 * Copyright © 2007-2008 Teddy Hogeborn & Björn Påhlsson
14
13
 * 
15
14
 * This program is free software: you can redistribute it and/or
16
15
 * modify it under the terms of the GNU General Public License as
30
29
 */
31
30
 
32
31
/* Needed by GPGME, specifically gpgme_data_seek() */
33
 
#ifndef _LARGEFILE_SOURCE
34
32
#define _LARGEFILE_SOURCE
35
 
#endif
36
 
#ifndef _FILE_OFFSET_BITS
37
33
#define _FILE_OFFSET_BITS 64
38
 
#endif
39
34
 
40
35
#define _GNU_SOURCE             /* TEMP_FAILURE_RETRY(), asprintf() */
41
36
 
42
37
#include <stdio.h>              /* fprintf(), stderr, fwrite(),
43
 
                                   stdout, ferror(), remove() */
 
38
                                   stdout, ferror() */
44
39
#include <stdint.h>             /* uint16_t, uint32_t */
45
40
#include <stddef.h>             /* NULL, size_t, ssize_t */
46
41
#include <stdlib.h>             /* free(), EXIT_SUCCESS, EXIT_FAILURE,
47
 
                                   srand(), strtof() */
48
 
#include <stdbool.h>            /* bool, false, true */
 
42
                                   srand() */
 
43
#include <stdbool.h>            /* bool, true */
49
44
#include <string.h>             /* memset(), strcmp(), strlen(),
50
45
                                   strerror(), asprintf(), strcpy() */
51
 
#include <sys/ioctl.h>          /* ioctl */
 
46
#include <sys/ioctl.h>          /* ioctl */
52
47
#include <sys/types.h>          /* socket(), inet_pton(), sockaddr,
53
48
                                   sockaddr_in6, PF_INET6,
54
 
                                   SOCK_STREAM, uid_t, gid_t, open(),
55
 
                                   opendir(), DIR */
56
 
#include <sys/stat.h>           /* open() */
 
49
                                   SOCK_STREAM, INET6_ADDRSTRLEN,
 
50
                                   uid_t, gid_t */
 
51
#include <inttypes.h>           /* PRIu16 */
57
52
#include <sys/socket.h>         /* socket(), struct sockaddr_in6,
58
 
                                   inet_pton(), connect() */
59
 
#include <fcntl.h>              /* open() */
60
 
#include <dirent.h>             /* opendir(), struct dirent, readdir()
61
 
                                 */
62
 
#include <inttypes.h>           /* PRIu16, PRIdMAX, intmax_t,
63
 
                                   strtoimax() */
 
53
                                   struct in6_addr, inet_pton(),
 
54
                                   connect() */
64
55
#include <assert.h>             /* assert() */
65
56
#include <errno.h>              /* perror(), errno */
66
 
#include <time.h>               /* nanosleep(), time() */
 
57
#include <time.h>               /* time() */
67
58
#include <net/if.h>             /* ioctl, ifreq, SIOCGIFFLAGS, IFF_UP,
68
59
                                   SIOCSIFFLAGS, if_indextoname(),
69
60
                                   if_nametoindex(), IF_NAMESIZE */
70
 
#include <netinet/in.h>         /* IN6_IS_ADDR_LINKLOCAL,
71
 
                                   INET_ADDRSTRLEN, INET6_ADDRSTRLEN
72
 
                                */
73
61
#include <unistd.h>             /* close(), SEEK_SET, off_t, write(),
74
 
                                   getuid(), getgid(), seteuid(),
 
62
                                   getuid(), getgid(), setuid(),
75
63
                                   setgid() */
 
64
#include <netinet/in.h>
76
65
#include <arpa/inet.h>          /* inet_pton(), htons */
77
 
#include <iso646.h>             /* not, or, and */
 
66
#include <iso646.h>             /* not, and */
78
67
#include <argp.h>               /* struct argp_option, error_t, struct
79
68
                                   argp_state, struct argp,
80
69
                                   argp_parse(), ARGP_KEY_ARG,
81
70
                                   ARGP_KEY_END, ARGP_ERR_UNKNOWN */
82
 
#include <signal.h>             /* sigemptyset(), sigaddset(),
83
 
                                   sigaction(), SIGTERM, sig_atomic_t,
84
 
                                   raise() */
85
 
 
86
 
#ifdef __linux__
87
 
#include <sys/klog.h>           /* klogctl() */
88
 
#endif  /* __linux__ */
89
71
 
90
72
/* Avahi */
91
73
/* All Avahi types, constants and functions
104
86
                                   gnutls_*
105
87
                                   init_gnutls_session(),
106
88
                                   GNUTLS_* */
107
 
#include <gnutls/openpgp.h>
108
 
                          /* gnutls_certificate_set_openpgp_key_file(),
 
89
#include <gnutls/openpgp.h>     /* gnutls_certificate_set_openpgp_key_file(),
109
90
                                   GNUTLS_OPENPGP_FMT_BASE64 */
110
91
 
111
92
/* GPGME */
117
98
 
118
99
#define BUFFER_SIZE 256
119
100
 
120
 
#define PATHDIR "/conf/conf.d/mandos"
121
 
#define SECKEY "seckey.txt"
122
 
#define PUBKEY "pubkey.txt"
123
 
 
124
101
bool debug = false;
 
102
static const char *keydir = "/conf/conf.d/mandos";
125
103
static const char mandos_protocol_version[] = "1";
126
 
const char *argp_program_version = "mandos-client " VERSION;
 
104
const char *argp_program_version = "password-request 1.0";
127
105
const char *argp_program_bug_address = "<mandos@fukt.bsnet.se>";
128
106
 
129
107
/* Used for passing in values through the Avahi callback functions */
134
112
  unsigned int dh_bits;
135
113
  gnutls_dh_params_t dh_params;
136
114
  const char *priority;
137
 
  gpgme_ctx_t ctx;
138
115
} mandos_context;
139
116
 
140
 
/* global context so signal handler can reach it*/
141
 
mandos_context mc = { .simple_poll = NULL, .server = NULL,
142
 
                      .dh_bits = 1024, .priority = "SECURE256"
143
 
                      ":!CTYPE-X.509:+CTYPE-OPENPGP" };
144
 
 
145
117
/*
146
 
 * Make additional room in "buffer" for at least BUFFER_SIZE more
147
 
 * bytes. "buffer_capacity" is how much is currently allocated,
 
118
 * Make room in "buffer" for at least BUFFER_SIZE additional bytes.
 
119
 * "buffer_capacity" is how much is currently allocated,
148
120
 * "buffer_length" is how much is already used.
149
121
 */
150
 
size_t incbuffer(char **buffer, size_t buffer_length,
 
122
size_t adjustbuffer(char **buffer, size_t buffer_length,
151
123
                  size_t buffer_capacity){
152
 
  if(buffer_length + BUFFER_SIZE > buffer_capacity){
 
124
  if (buffer_length + BUFFER_SIZE > buffer_capacity){
153
125
    *buffer = realloc(*buffer, buffer_capacity + BUFFER_SIZE);
154
 
    if(buffer == NULL){
 
126
    if (buffer == NULL){
155
127
      return 0;
156
128
    }
157
129
    buffer_capacity += BUFFER_SIZE;
160
132
}
161
133
 
162
134
/* 
163
 
 * Initialize GPGME.
 
135
 * Decrypt OpenPGP data using keyrings in HOMEDIR.
 
136
 * Returns -1 on error
164
137
 */
165
 
static bool init_gpgme(const char *seckey,
166
 
                       const char *pubkey, const char *tempdir){
 
138
static ssize_t pgp_packet_decrypt (const char *cryptotext,
 
139
                                   size_t crypto_size,
 
140
                                   char **plaintext,
 
141
                                   const char *homedir){
 
142
  gpgme_data_t dh_crypto, dh_plain;
 
143
  gpgme_ctx_t ctx;
167
144
  gpgme_error_t rc;
 
145
  ssize_t ret;
 
146
  size_t plaintext_capacity = 0;
 
147
  ssize_t plaintext_length = 0;
168
148
  gpgme_engine_info_t engine_info;
169
149
  
170
 
  
171
 
  /*
172
 
   * Helper function to insert pub and seckey to the engine keyring.
173
 
   */
174
 
  bool import_key(const char *filename){
175
 
    int ret;
176
 
    int fd;
177
 
    gpgme_data_t pgp_data;
178
 
    
179
 
    fd = (int)TEMP_FAILURE_RETRY(open(filename, O_RDONLY));
180
 
    if(fd == -1){
181
 
      perror("open");
182
 
      return false;
183
 
    }
184
 
    
185
 
    rc = gpgme_data_new_from_fd(&pgp_data, fd);
186
 
    if(rc != GPG_ERR_NO_ERROR){
187
 
      fprintf(stderr, "bad gpgme_data_new_from_fd: %s: %s\n",
188
 
              gpgme_strsource(rc), gpgme_strerror(rc));
189
 
      return false;
190
 
    }
191
 
    
192
 
    rc = gpgme_op_import(mc.ctx, pgp_data);
193
 
    if(rc != GPG_ERR_NO_ERROR){
194
 
      fprintf(stderr, "bad gpgme_op_import: %s: %s\n",
195
 
              gpgme_strsource(rc), gpgme_strerror(rc));
196
 
      return false;
197
 
    }
198
 
    
199
 
    ret = (int)TEMP_FAILURE_RETRY(close(fd));
200
 
    if(ret == -1){
201
 
      perror("close");
202
 
    }
203
 
    gpgme_data_release(pgp_data);
204
 
    return true;
205
 
  }
206
 
  
207
 
  if(debug){
208
 
    fprintf(stderr, "Initializing GPGME\n");
 
150
  if (debug){
 
151
    fprintf(stderr, "Trying to decrypt OpenPGP data\n");
209
152
  }
210
153
  
211
154
  /* Init GPGME */
212
155
  gpgme_check_version(NULL);
213
156
  rc = gpgme_engine_check_version(GPGME_PROTOCOL_OpenPGP);
214
 
  if(rc != GPG_ERR_NO_ERROR){
 
157
  if (rc != GPG_ERR_NO_ERROR){
215
158
    fprintf(stderr, "bad gpgme_engine_check_version: %s: %s\n",
216
159
            gpgme_strsource(rc), gpgme_strerror(rc));
217
 
    return false;
 
160
    return -1;
218
161
  }
219
162
  
220
 
    /* Set GPGME home directory for the OpenPGP engine only */
221
 
  rc = gpgme_get_engine_info(&engine_info);
222
 
  if(rc != GPG_ERR_NO_ERROR){
 
163
  /* Set GPGME home directory for the OpenPGP engine only */
 
164
  rc = gpgme_get_engine_info (&engine_info);
 
165
  if (rc != GPG_ERR_NO_ERROR){
223
166
    fprintf(stderr, "bad gpgme_get_engine_info: %s: %s\n",
224
167
            gpgme_strsource(rc), gpgme_strerror(rc));
225
 
    return false;
 
168
    return -1;
226
169
  }
227
170
  while(engine_info != NULL){
228
171
    if(engine_info->protocol == GPGME_PROTOCOL_OpenPGP){
229
172
      gpgme_set_engine_info(GPGME_PROTOCOL_OpenPGP,
230
 
                            engine_info->file_name, tempdir);
 
173
                            engine_info->file_name, homedir);
231
174
      break;
232
175
    }
233
176
    engine_info = engine_info->next;
234
177
  }
235
178
  if(engine_info == NULL){
236
 
    fprintf(stderr, "Could not set GPGME home dir to %s\n", tempdir);
237
 
    return false;
238
 
  }
239
 
  
240
 
  /* Create new GPGME "context" */
241
 
  rc = gpgme_new(&(mc.ctx));
242
 
  if(rc != GPG_ERR_NO_ERROR){
243
 
    fprintf(stderr, "bad gpgme_new: %s: %s\n",
244
 
            gpgme_strsource(rc), gpgme_strerror(rc));
245
 
    return false;
246
 
  }
247
 
  
248
 
  if(not import_key(pubkey) or not import_key(seckey)){
249
 
    return false;
250
 
  }
251
 
  
252
 
  return true;
253
 
}
254
 
 
255
 
/* 
256
 
 * Decrypt OpenPGP data.
257
 
 * Returns -1 on error
258
 
 */
259
 
static ssize_t pgp_packet_decrypt(const char *cryptotext,
260
 
                                  size_t crypto_size,
261
 
                                  char **plaintext){
262
 
  gpgme_data_t dh_crypto, dh_plain;
263
 
  gpgme_error_t rc;
264
 
  ssize_t ret;
265
 
  size_t plaintext_capacity = 0;
266
 
  ssize_t plaintext_length = 0;
267
 
  
268
 
  if(debug){
269
 
    fprintf(stderr, "Trying to decrypt OpenPGP data\n");
 
179
    fprintf(stderr, "Could not set GPGME home dir to %s\n", homedir);
 
180
    return -1;
270
181
  }
271
182
  
272
183
  /* Create new GPGME data buffer from memory cryptotext */
273
184
  rc = gpgme_data_new_from_mem(&dh_crypto, cryptotext, crypto_size,
274
185
                               0);
275
 
  if(rc != GPG_ERR_NO_ERROR){
 
186
  if (rc != GPG_ERR_NO_ERROR){
276
187
    fprintf(stderr, "bad gpgme_data_new_from_mem: %s: %s\n",
277
188
            gpgme_strsource(rc), gpgme_strerror(rc));
278
189
    return -1;
280
191
  
281
192
  /* Create new empty GPGME data buffer for the plaintext */
282
193
  rc = gpgme_data_new(&dh_plain);
283
 
  if(rc != GPG_ERR_NO_ERROR){
 
194
  if (rc != GPG_ERR_NO_ERROR){
284
195
    fprintf(stderr, "bad gpgme_data_new: %s: %s\n",
285
196
            gpgme_strsource(rc), gpgme_strerror(rc));
286
197
    gpgme_data_release(dh_crypto);
287
198
    return -1;
288
199
  }
289
200
  
 
201
  /* Create new GPGME "context" */
 
202
  rc = gpgme_new(&ctx);
 
203
  if (rc != GPG_ERR_NO_ERROR){
 
204
    fprintf(stderr, "bad gpgme_new: %s: %s\n",
 
205
            gpgme_strsource(rc), gpgme_strerror(rc));
 
206
    plaintext_length = -1;
 
207
    goto decrypt_end;
 
208
  }
 
209
  
290
210
  /* Decrypt data from the cryptotext data buffer to the plaintext
291
211
     data buffer */
292
 
  rc = gpgme_op_decrypt(mc.ctx, dh_crypto, dh_plain);
293
 
  if(rc != GPG_ERR_NO_ERROR){
 
212
  rc = gpgme_op_decrypt(ctx, dh_crypto, dh_plain);
 
213
  if (rc != GPG_ERR_NO_ERROR){
294
214
    fprintf(stderr, "bad gpgme_op_decrypt: %s: %s\n",
295
215
            gpgme_strsource(rc), gpgme_strerror(rc));
296
216
    plaintext_length = -1;
297
 
    if(debug){
298
 
      gpgme_decrypt_result_t result;
299
 
      result = gpgme_op_decrypt_result(mc.ctx);
300
 
      if(result == NULL){
301
 
        fprintf(stderr, "gpgme_op_decrypt_result failed\n");
302
 
      } else {
303
 
        fprintf(stderr, "Unsupported algorithm: %s\n",
304
 
                result->unsupported_algorithm);
305
 
        fprintf(stderr, "Wrong key usage: %u\n",
306
 
                result->wrong_key_usage);
307
 
        if(result->file_name != NULL){
308
 
          fprintf(stderr, "File name: %s\n", result->file_name);
309
 
        }
310
 
        gpgme_recipient_t recipient;
311
 
        recipient = result->recipients;
 
217
    goto decrypt_end;
 
218
  }
 
219
  
 
220
  if(debug){
 
221
    fprintf(stderr, "Decryption of OpenPGP data succeeded\n");
 
222
  }
 
223
  
 
224
  if (debug){
 
225
    gpgme_decrypt_result_t result;
 
226
    result = gpgme_op_decrypt_result(ctx);
 
227
    if (result == NULL){
 
228
      fprintf(stderr, "gpgme_op_decrypt_result failed\n");
 
229
    } else {
 
230
      fprintf(stderr, "Unsupported algorithm: %s\n",
 
231
              result->unsupported_algorithm);
 
232
      fprintf(stderr, "Wrong key usage: %u\n",
 
233
              result->wrong_key_usage);
 
234
      if(result->file_name != NULL){
 
235
        fprintf(stderr, "File name: %s\n", result->file_name);
 
236
      }
 
237
      gpgme_recipient_t recipient;
 
238
      recipient = result->recipients;
 
239
      if(recipient){
312
240
        while(recipient != NULL){
313
241
          fprintf(stderr, "Public key algorithm: %s\n",
314
242
                  gpgme_pubkey_algo_name(recipient->pubkey_algo));
320
248
        }
321
249
      }
322
250
    }
323
 
    goto decrypt_end;
324
 
  }
325
 
  
326
 
  if(debug){
327
 
    fprintf(stderr, "Decryption of OpenPGP data succeeded\n");
328
251
  }
329
252
  
330
253
  /* Seek back to the beginning of the GPGME plaintext data buffer */
331
 
  if(gpgme_data_seek(dh_plain, (off_t)0, SEEK_SET) == -1){
332
 
    perror("gpgme_data_seek");
 
254
  if (gpgme_data_seek(dh_plain, (off_t) 0, SEEK_SET) == -1){
 
255
    perror("pgpme_data_seek");
333
256
    plaintext_length = -1;
334
257
    goto decrypt_end;
335
258
  }
336
259
  
337
260
  *plaintext = NULL;
338
261
  while(true){
339
 
    plaintext_capacity = incbuffer(plaintext,
 
262
    plaintext_capacity = adjustbuffer(plaintext,
340
263
                                      (size_t)plaintext_length,
341
264
                                      plaintext_capacity);
342
 
    if(plaintext_capacity == 0){
343
 
        perror("incbuffer");
 
265
    if (plaintext_capacity == 0){
 
266
        perror("adjustbuffer");
344
267
        plaintext_length = -1;
345
268
        goto decrypt_end;
346
269
    }
348
271
    ret = gpgme_data_read(dh_plain, *plaintext + plaintext_length,
349
272
                          BUFFER_SIZE);
350
273
    /* Print the data, if any */
351
 
    if(ret == 0){
 
274
    if (ret == 0){
352
275
      /* EOF */
353
276
      break;
354
277
    }
359
282
    }
360
283
    plaintext_length += ret;
361
284
  }
362
 
  
 
285
 
363
286
  if(debug){
364
287
    fprintf(stderr, "Decrypted password is: ");
365
288
    for(ssize_t i = 0; i < plaintext_length; i++){
378
301
  return plaintext_length;
379
302
}
380
303
 
381
 
static const char * safer_gnutls_strerror(int value){
382
 
  const char *ret = gnutls_strerror(value); /* Spurious warning from
383
 
                                               -Wunreachable-code */
384
 
  if(ret == NULL)
 
304
static const char * safer_gnutls_strerror (int value) {
 
305
  const char *ret = gnutls_strerror (value);
 
306
  if (ret == NULL)
385
307
    ret = "(unknown)";
386
308
  return ret;
387
309
}
392
314
  fprintf(stderr, "GnuTLS: %s", string);
393
315
}
394
316
 
395
 
static int init_gnutls_global(const char *pubkeyfilename,
 
317
static int init_gnutls_global(mandos_context *mc,
 
318
                              const char *pubkeyfilename,
396
319
                              const char *seckeyfilename){
397
320
  int ret;
398
321
  
401
324
  }
402
325
  
403
326
  ret = gnutls_global_init();
404
 
  if(ret != GNUTLS_E_SUCCESS){
405
 
    fprintf(stderr, "GnuTLS global_init: %s\n",
406
 
            safer_gnutls_strerror(ret));
 
327
  if (ret != GNUTLS_E_SUCCESS) {
 
328
    fprintf (stderr, "GnuTLS global_init: %s\n",
 
329
             safer_gnutls_strerror(ret));
407
330
    return -1;
408
331
  }
409
332
  
410
 
  if(debug){
 
333
  if (debug){
411
334
    /* "Use a log level over 10 to enable all debugging options."
412
335
     * - GnuTLS manual
413
336
     */
416
339
  }
417
340
  
418
341
  /* OpenPGP credentials */
419
 
  gnutls_certificate_allocate_credentials(&mc.cred);
420
 
  if(ret != GNUTLS_E_SUCCESS){
421
 
    fprintf(stderr, "GnuTLS memory error: %s\n", /* Spurious warning
422
 
                                                    from
423
 
                                                    -Wunreachable-code
424
 
                                                 */
425
 
            safer_gnutls_strerror(ret));
426
 
    gnutls_global_deinit();
 
342
  gnutls_certificate_allocate_credentials(&mc->cred);
 
343
  if (ret != GNUTLS_E_SUCCESS){
 
344
    fprintf (stderr, "GnuTLS memory error: %s\n",
 
345
             safer_gnutls_strerror(ret));
 
346
    gnutls_global_deinit ();
427
347
    return -1;
428
348
  }
429
349
  
430
350
  if(debug){
431
 
    fprintf(stderr, "Attempting to use OpenPGP public key %s and"
432
 
            " secret key %s as GnuTLS credentials\n", pubkeyfilename,
 
351
    fprintf(stderr, "Attempting to use OpenPGP certificate %s"
 
352
            " and keyfile %s as GnuTLS credentials\n", pubkeyfilename,
433
353
            seckeyfilename);
434
354
  }
435
355
  
436
356
  ret = gnutls_certificate_set_openpgp_key_file
437
 
    (mc.cred, pubkeyfilename, seckeyfilename,
 
357
    (mc->cred, pubkeyfilename, seckeyfilename,
438
358
     GNUTLS_OPENPGP_FMT_BASE64);
439
 
  if(ret != GNUTLS_E_SUCCESS){
 
359
  if (ret != GNUTLS_E_SUCCESS) {
440
360
    fprintf(stderr,
441
361
            "Error[%d] while reading the OpenPGP key pair ('%s',"
442
362
            " '%s')\n", ret, pubkeyfilename, seckeyfilename);
443
 
    fprintf(stderr, "The GnuTLS error is: %s\n",
 
363
    fprintf(stdout, "The GnuTLS error is: %s\n",
444
364
            safer_gnutls_strerror(ret));
445
365
    goto globalfail;
446
366
  }
447
367
  
448
368
  /* GnuTLS server initialization */
449
 
  ret = gnutls_dh_params_init(&mc.dh_params);
450
 
  if(ret != GNUTLS_E_SUCCESS){
451
 
    fprintf(stderr, "Error in GnuTLS DH parameter initialization:"
452
 
            " %s\n", safer_gnutls_strerror(ret));
453
 
    goto globalfail;
454
 
  }
455
 
  ret = gnutls_dh_params_generate2(mc.dh_params, mc.dh_bits);
456
 
  if(ret != GNUTLS_E_SUCCESS){
457
 
    fprintf(stderr, "Error in GnuTLS prime generation: %s\n",
458
 
            safer_gnutls_strerror(ret));
459
 
    goto globalfail;
460
 
  }
461
 
  
462
 
  gnutls_certificate_set_dh_params(mc.cred, mc.dh_params);
463
 
  
 
369
  ret = gnutls_dh_params_init(&mc->dh_params);
 
370
  if (ret != GNUTLS_E_SUCCESS) {
 
371
    fprintf (stderr, "Error in GnuTLS DH parameter initialization:"
 
372
             " %s\n", safer_gnutls_strerror(ret));
 
373
    goto globalfail;
 
374
  }
 
375
  ret = gnutls_dh_params_generate2(mc->dh_params, mc->dh_bits);
 
376
  if (ret != GNUTLS_E_SUCCESS) {
 
377
    fprintf (stderr, "Error in GnuTLS prime generation: %s\n",
 
378
             safer_gnutls_strerror(ret));
 
379
    goto globalfail;
 
380
  }
 
381
  
 
382
  gnutls_certificate_set_dh_params(mc->cred, mc->dh_params);
 
383
 
464
384
  return 0;
465
 
  
 
385
 
466
386
 globalfail:
467
 
  
468
 
  gnutls_certificate_free_credentials(mc.cred);
 
387
 
 
388
  gnutls_certificate_free_credentials(mc->cred);
469
389
  gnutls_global_deinit();
470
 
  gnutls_dh_params_deinit(mc.dh_params);
471
390
  return -1;
 
391
 
472
392
}
473
393
 
474
 
static int init_gnutls_session(gnutls_session_t *session){
 
394
static int init_gnutls_session(mandos_context *mc,
 
395
                               gnutls_session_t *session){
475
396
  int ret;
476
397
  /* GnuTLS session creation */
477
398
  ret = gnutls_init(session, GNUTLS_SERVER);
478
 
  if(ret != GNUTLS_E_SUCCESS){
 
399
  if (ret != GNUTLS_E_SUCCESS){
479
400
    fprintf(stderr, "Error in GnuTLS session initialization: %s\n",
480
401
            safer_gnutls_strerror(ret));
481
402
  }
482
403
  
483
404
  {
484
405
    const char *err;
485
 
    ret = gnutls_priority_set_direct(*session, mc.priority, &err);
486
 
    if(ret != GNUTLS_E_SUCCESS){
 
406
    ret = gnutls_priority_set_direct(*session, mc->priority, &err);
 
407
    if (ret != GNUTLS_E_SUCCESS) {
487
408
      fprintf(stderr, "Syntax error at: %s\n", err);
488
409
      fprintf(stderr, "GnuTLS error: %s\n",
489
410
              safer_gnutls_strerror(ret));
490
 
      gnutls_deinit(*session);
 
411
      gnutls_deinit (*session);
491
412
      return -1;
492
413
    }
493
414
  }
494
415
  
495
416
  ret = gnutls_credentials_set(*session, GNUTLS_CRD_CERTIFICATE,
496
 
                               mc.cred);
497
 
  if(ret != GNUTLS_E_SUCCESS){
 
417
                               mc->cred);
 
418
  if (ret != GNUTLS_E_SUCCESS) {
498
419
    fprintf(stderr, "Error setting GnuTLS credentials: %s\n",
499
420
            safer_gnutls_strerror(ret));
500
 
    gnutls_deinit(*session);
 
421
    gnutls_deinit (*session);
501
422
    return -1;
502
423
  }
503
424
  
504
425
  /* ignore client certificate if any. */
505
 
  gnutls_certificate_server_set_request(*session,
506
 
                                        GNUTLS_CERT_IGNORE);
 
426
  gnutls_certificate_server_set_request (*session,
 
427
                                         GNUTLS_CERT_IGNORE);
507
428
  
508
 
  gnutls_dh_set_prime_bits(*session, mc.dh_bits);
 
429
  gnutls_dh_set_prime_bits (*session, mc->dh_bits);
509
430
  
510
431
  return 0;
511
432
}
514
435
static void empty_log(__attribute__((unused)) AvahiLogLevel level,
515
436
                      __attribute__((unused)) const char *txt){}
516
437
 
517
 
sig_atomic_t quit_now = 0;
518
 
int signal_received = 0;
519
 
 
520
438
/* Called when a Mandos server is found */
521
439
static int start_mandos_communication(const char *ip, uint16_t port,
522
440
                                      AvahiIfIndex if_index,
523
 
                                      int af){
524
 
  int ret, tcp_sd = -1;
525
 
  ssize_t sret;
526
 
  union {
527
 
    struct sockaddr_in in;
528
 
    struct sockaddr_in6 in6;
529
 
  } to;
 
441
                                      mandos_context *mc){
 
442
  int ret, tcp_sd;
 
443
  union { struct sockaddr in; struct sockaddr_in6 in6; } to;
530
444
  char *buffer = NULL;
531
445
  char *decrypted_buffer;
532
446
  size_t buffer_length = 0;
533
447
  size_t buffer_capacity = 0;
 
448
  ssize_t decrypted_buffer_size;
534
449
  size_t written;
535
450
  int retval = 0;
 
451
  char interface[IF_NAMESIZE];
536
452
  gnutls_session_t session;
537
 
  int pf;                       /* Protocol family */
538
 
  
539
 
  if(quit_now){
540
 
    return -1;
541
 
  }
542
 
  
543
 
  switch(af){
544
 
  case AF_INET6:
545
 
    pf = PF_INET6;
546
 
    break;
547
 
  case AF_INET:
548
 
    pf = PF_INET;
549
 
    break;
550
 
  default:
551
 
    fprintf(stderr, "Bad address family: %d\n", af);
552
 
    return -1;
553
 
  }
554
 
  
555
 
  ret = init_gnutls_session(&session);
556
 
  if(ret != 0){
 
453
  
 
454
  ret = init_gnutls_session (mc, &session);
 
455
  if (ret != 0){
557
456
    return -1;
558
457
  }
559
458
  
560
459
  if(debug){
561
 
    fprintf(stderr, "Setting up a TCP connection to %s, port %" PRIu16
 
460
    fprintf(stderr, "Setting up a tcp connection to %s, port %" PRIu16
562
461
            "\n", ip, port);
563
462
  }
564
463
  
565
 
  tcp_sd = socket(pf, SOCK_STREAM, 0);
566
 
  if(tcp_sd < 0){
 
464
  tcp_sd = socket(PF_INET6, SOCK_STREAM, 0);
 
465
  if(tcp_sd < 0) {
567
466
    perror("socket");
568
 
    retval = -1;
569
 
    goto mandos_end;
570
 
  }
571
 
  
572
 
  if(quit_now){
573
 
    goto mandos_end;
574
 
  }
575
 
  
576
 
  memset(&to, 0, sizeof(to));
577
 
  if(af == AF_INET6){
578
 
    to.in6.sin6_family = (sa_family_t)af;
579
 
    ret = inet_pton(af, ip, &to.in6.sin6_addr);
580
 
  } else {                      /* IPv4 */
581
 
    to.in.sin_family = (sa_family_t)af;
582
 
    ret = inet_pton(af, ip, &to.in.sin_addr);
583
 
  }
584
 
  if(ret < 0 ){
 
467
    return -1;
 
468
  }
 
469
 
 
470
  if(debug){
 
471
    if(if_indextoname((unsigned int)if_index, interface) == NULL){
 
472
      perror("if_indextoname");
 
473
      return -1;
 
474
    }
 
475
    fprintf(stderr, "Binding to interface %s\n", interface);
 
476
  }
 
477
  
 
478
  memset(&to, 0, sizeof(to));   /* Spurious warning */
 
479
  to.in6.sin6_family = AF_INET6;
 
480
  /* It would be nice to have a way to detect if we were passed an
 
481
     IPv4 address here.   Now we assume an IPv6 address. */
 
482
  ret = inet_pton(AF_INET6, ip, &to.in6.sin6_addr);
 
483
  if (ret < 0 ){
585
484
    perror("inet_pton");
586
 
    retval = -1;
587
 
    goto mandos_end;
 
485
    return -1;
588
486
  }
589
487
  if(ret == 0){
590
488
    fprintf(stderr, "Bad address: %s\n", ip);
591
 
    retval = -1;
592
 
    goto mandos_end;
593
 
  }
594
 
  if(af == AF_INET6){
595
 
    to.in6.sin6_port = htons(port); /* Spurious warnings from
596
 
                                       -Wconversion and
597
 
                                       -Wunreachable-code */
598
 
    
599
 
    if(IN6_IS_ADDR_LINKLOCAL /* Spurious warnings from */
600
 
       (&to.in6.sin6_addr)){ /* -Wstrict-aliasing=2 or lower and
601
 
                              -Wunreachable-code*/
602
 
      if(if_index == AVAHI_IF_UNSPEC){
603
 
        fprintf(stderr, "An IPv6 link-local address is incomplete"
604
 
                " without a network interface\n");
605
 
        retval = -1;
606
 
        goto mandos_end;
607
 
      }
608
 
      /* Set the network interface number as scope */
609
 
      to.in6.sin6_scope_id = (uint32_t)if_index;
610
 
    }
611
 
  } else {
612
 
    to.in.sin_port = htons(port); /* Spurious warnings from
613
 
                                     -Wconversion and
614
 
                                     -Wunreachable-code */
615
 
  }
 
489
    return -1;
 
490
  }
 
491
  to.in6.sin6_port = htons(port); /* Spurious warning */
616
492
  
617
 
  if(quit_now){
618
 
    goto mandos_end;
619
 
  }
 
493
  to.in6.sin6_scope_id = (uint32_t)if_index;
620
494
  
621
495
  if(debug){
622
 
    if(af == AF_INET6 and if_index != AVAHI_IF_UNSPEC){
623
 
      char interface[IF_NAMESIZE];
624
 
      if(if_indextoname((unsigned int)if_index, interface) == NULL){
625
 
        perror("if_indextoname");
626
 
      } else {
627
 
        fprintf(stderr, "Connection to: %s%%%s, port %" PRIu16 "\n",
628
 
                ip, interface, port);
629
 
      }
630
 
    } else {
631
 
      fprintf(stderr, "Connection to: %s, port %" PRIu16 "\n", ip,
632
 
              port);
633
 
    }
634
 
    char addrstr[(INET_ADDRSTRLEN > INET6_ADDRSTRLEN) ?
635
 
                 INET_ADDRSTRLEN : INET6_ADDRSTRLEN] = "";
636
 
    const char *pcret;
637
 
    if(af == AF_INET6){
638
 
      pcret = inet_ntop(af, &(to.in6.sin6_addr), addrstr,
639
 
                        sizeof(addrstr));
640
 
    } else {
641
 
      pcret = inet_ntop(af, &(to.in.sin_addr), addrstr,
642
 
                        sizeof(addrstr));
643
 
    }
644
 
    if(pcret == NULL){
 
496
    fprintf(stderr, "Connection to: %s, port %" PRIu16 "\n", ip,
 
497
            port);
 
498
    char addrstr[INET6_ADDRSTRLEN] = "";
 
499
    if(inet_ntop(to.in6.sin6_family, &(to.in6.sin6_addr), addrstr,
 
500
                 sizeof(addrstr)) == NULL){
645
501
      perror("inet_ntop");
646
502
    } else {
647
503
      if(strcmp(addrstr, ip) != 0){
650
506
    }
651
507
  }
652
508
  
653
 
  if(quit_now){
654
 
    goto mandos_end;
655
 
  }
656
 
  
657
 
  if(af == AF_INET6){
658
 
    ret = connect(tcp_sd, &to.in6, sizeof(to));
659
 
  } else {
660
 
    ret = connect(tcp_sd, &to.in, sizeof(to)); /* IPv4 */
661
 
  }
662
 
  if(ret < 0){
 
509
  ret = connect(tcp_sd, &to.in, sizeof(to));
 
510
  if (ret < 0){
663
511
    perror("connect");
664
 
    retval = -1;
665
 
    goto mandos_end;
666
 
  }
667
 
  
668
 
  if(quit_now){
669
 
    goto mandos_end;
670
 
  }
671
 
  
 
512
    return -1;
 
513
  }
 
514
 
672
515
  const char *out = mandos_protocol_version;
673
516
  written = 0;
674
 
  while(true){
 
517
  while (true){
675
518
    size_t out_size = strlen(out);
676
 
    ret = (int)TEMP_FAILURE_RETRY(write(tcp_sd, out + written,
 
519
    ret = TEMP_FAILURE_RETRY(write(tcp_sd, out + written,
677
520
                                   out_size - written));
678
 
    if(ret == -1){
 
521
    if (ret == -1){
679
522
      perror("write");
680
523
      retval = -1;
681
524
      goto mandos_end;
684
527
    if(written < out_size){
685
528
      continue;
686
529
    } else {
687
 
      if(out == mandos_protocol_version){
 
530
      if (out == mandos_protocol_version){
688
531
        written = 0;
689
532
        out = "\r\n";
690
533
      } else {
691
534
        break;
692
535
      }
693
536
    }
694
 
  
695
 
    if(quit_now){
696
 
      goto mandos_end;
697
 
    }
698
537
  }
699
 
  
 
538
 
700
539
  if(debug){
701
540
    fprintf(stderr, "Establishing TLS session with %s\n", ip);
702
541
  }
703
542
  
704
 
  if(quit_now){
705
 
    goto mandos_end;
706
 
  }
707
 
  
708
 
  gnutls_transport_set_ptr(session, (gnutls_transport_ptr_t) tcp_sd);
709
 
  
710
 
  if(quit_now){
711
 
    goto mandos_end;
712
 
  }
713
 
  
714
 
  do {
715
 
    ret = gnutls_handshake(session);
716
 
    if(quit_now){
717
 
      goto mandos_end;
718
 
    }
 
543
  gnutls_transport_set_ptr (session, (gnutls_transport_ptr_t) tcp_sd);
 
544
 
 
545
  do{
 
546
    ret = gnutls_handshake (session);
719
547
  } while(ret == GNUTLS_E_AGAIN or ret == GNUTLS_E_INTERRUPTED);
720
548
  
721
 
  if(ret != GNUTLS_E_SUCCESS){
 
549
  if (ret != GNUTLS_E_SUCCESS){
722
550
    if(debug){
723
551
      fprintf(stderr, "*** GnuTLS Handshake failed ***\n");
724
 
      gnutls_perror(ret);
 
552
      gnutls_perror (ret);
725
553
    }
726
554
    retval = -1;
727
555
    goto mandos_end;
730
558
  /* Read OpenPGP packet that contains the wanted password */
731
559
  
732
560
  if(debug){
733
 
    fprintf(stderr, "Retrieving OpenPGP encrypted password from %s\n",
 
561
    fprintf(stderr, "Retrieving pgp encrypted password from %s\n",
734
562
            ip);
735
563
  }
736
 
  
 
564
 
737
565
  while(true){
738
 
    
739
 
    if(quit_now){
740
 
      goto mandos_end;
741
 
    }
742
 
    
743
 
    buffer_capacity = incbuffer(&buffer, buffer_length,
 
566
    buffer_capacity = adjustbuffer(&buffer, buffer_length,
744
567
                                   buffer_capacity);
745
 
    if(buffer_capacity == 0){
746
 
      perror("incbuffer");
 
568
    if (buffer_capacity == 0){
 
569
      perror("adjustbuffer");
747
570
      retval = -1;
748
571
      goto mandos_end;
749
572
    }
750
573
    
751
 
    if(quit_now){
752
 
      goto mandos_end;
753
 
    }
754
 
    
755
 
    sret = gnutls_record_recv(session, buffer+buffer_length,
756
 
                              BUFFER_SIZE);
757
 
    if(sret == 0){
 
574
    ret = gnutls_record_recv(session, buffer+buffer_length,
 
575
                             BUFFER_SIZE);
 
576
    if (ret == 0){
758
577
      break;
759
578
    }
760
 
    if(sret < 0){
761
 
      switch(sret){
 
579
    if (ret < 0){
 
580
      switch(ret){
762
581
      case GNUTLS_E_INTERRUPTED:
763
582
      case GNUTLS_E_AGAIN:
764
583
        break;
765
584
      case GNUTLS_E_REHANDSHAKE:
766
 
        do {
767
 
          ret = gnutls_handshake(session);
768
 
          
769
 
          if(quit_now){
770
 
            goto mandos_end;
771
 
          }
 
585
        do{
 
586
          ret = gnutls_handshake (session);
772
587
        } while(ret == GNUTLS_E_AGAIN or ret == GNUTLS_E_INTERRUPTED);
773
 
        if(ret < 0){
 
588
        if (ret < 0){
774
589
          fprintf(stderr, "*** GnuTLS Re-handshake failed ***\n");
775
 
          gnutls_perror(ret);
 
590
          gnutls_perror (ret);
776
591
          retval = -1;
777
592
          goto mandos_end;
778
593
        }
781
596
        fprintf(stderr, "Unknown error while reading data from"
782
597
                " encrypted session with Mandos server\n");
783
598
        retval = -1;
784
 
        gnutls_bye(session, GNUTLS_SHUT_RDWR);
 
599
        gnutls_bye (session, GNUTLS_SHUT_RDWR);
785
600
        goto mandos_end;
786
601
      }
787
602
    } else {
788
 
      buffer_length += (size_t) sret;
 
603
      buffer_length += (size_t) ret;
789
604
    }
790
605
  }
791
606
  
793
608
    fprintf(stderr, "Closing TLS session\n");
794
609
  }
795
610
  
796
 
  if(quit_now){
797
 
    goto mandos_end;
798
 
  }
799
 
  
800
 
  gnutls_bye(session, GNUTLS_SHUT_RDWR);
801
 
  
802
 
  if(quit_now){
803
 
    goto mandos_end;
804
 
  }
805
 
  
806
 
  if(buffer_length > 0){
807
 
    ssize_t decrypted_buffer_size;
 
611
  gnutls_bye (session, GNUTLS_SHUT_RDWR);
 
612
  
 
613
  if (buffer_length > 0){
808
614
    decrypted_buffer_size = pgp_packet_decrypt(buffer,
809
615
                                               buffer_length,
810
 
                                               &decrypted_buffer);
811
 
    if(decrypted_buffer_size >= 0){
812
 
      
 
616
                                               &decrypted_buffer,
 
617
                                               keydir);
 
618
    if (decrypted_buffer_size >= 0){
813
619
      written = 0;
814
620
      while(written < (size_t) decrypted_buffer_size){
815
 
        if(quit_now){
816
 
          goto mandos_end;
817
 
        }
818
 
        
819
 
        ret = (int)fwrite(decrypted_buffer + written, 1,
820
 
                          (size_t)decrypted_buffer_size - written,
821
 
                          stdout);
 
621
        ret = (int)fwrite (decrypted_buffer + written, 1,
 
622
                           (size_t)decrypted_buffer_size - written,
 
623
                           stdout);
822
624
        if(ret == 0 and ferror(stdout)){
823
625
          if(debug){
824
626
            fprintf(stderr, "Error writing encrypted data: %s\n",
833
635
    } else {
834
636
      retval = -1;
835
637
    }
836
 
  } else {
837
 
    retval = -1;
838
638
  }
839
639
  
840
640
  /* Shutdown procedure */
841
641
  
842
642
 mandos_end:
843
643
  free(buffer);
844
 
  if(tcp_sd >= 0){
845
 
    ret = (int)TEMP_FAILURE_RETRY(close(tcp_sd));
846
 
  }
847
 
  if(ret == -1){
848
 
    perror("close");
849
 
  }
850
 
  gnutls_deinit(session);
851
 
  if(quit_now){
852
 
    retval = -1;
853
 
  }
 
644
  close(tcp_sd);
 
645
  gnutls_deinit (session);
854
646
  return retval;
855
647
}
856
648
 
857
649
static void resolve_callback(AvahiSServiceResolver *r,
858
650
                             AvahiIfIndex interface,
859
 
                             AvahiProtocol proto,
 
651
                             AVAHI_GCC_UNUSED AvahiProtocol protocol,
860
652
                             AvahiResolverEvent event,
861
653
                             const char *name,
862
654
                             const char *type,
867
659
                             AVAHI_GCC_UNUSED AvahiStringList *txt,
868
660
                             AVAHI_GCC_UNUSED AvahiLookupResultFlags
869
661
                             flags,
870
 
                             AVAHI_GCC_UNUSED void* userdata){
871
 
  assert(r);
 
662
                             void* userdata) {
 
663
  mandos_context *mc = userdata;
 
664
  assert(r);                    /* Spurious warning */
872
665
  
873
666
  /* Called whenever a service has been resolved successfully or
874
667
     timed out */
875
668
  
876
 
  if(quit_now){
877
 
    return;
878
 
  }
879
 
  
880
 
  switch(event){
 
669
  switch (event) {
881
670
  default:
882
671
  case AVAHI_RESOLVER_FAILURE:
883
672
    fprintf(stderr, "(Avahi Resolver) Failed to resolve service '%s'"
884
673
            " of type '%s' in domain '%s': %s\n", name, type, domain,
885
 
            avahi_strerror(avahi_server_errno(mc.server)));
 
674
            avahi_strerror(avahi_server_errno(mc->server)));
886
675
    break;
887
676
    
888
677
  case AVAHI_RESOLVER_FOUND:
891
680
      avahi_address_snprint(ip, sizeof(ip), address);
892
681
      if(debug){
893
682
        fprintf(stderr, "Mandos server \"%s\" found on %s (%s, %"
894
 
                PRIdMAX ") on port %" PRIu16 "\n", name, host_name,
895
 
                ip, (intmax_t)interface, port);
 
683
                PRIu16 ") on port %d\n", name, host_name, ip,
 
684
                interface, port);
896
685
      }
897
 
      int ret = start_mandos_communication(ip, port, interface,
898
 
                                           avahi_proto_to_af(proto));
899
 
      if(ret == 0){
900
 
        avahi_simple_poll_quit(mc.simple_poll);
 
686
      int ret = start_mandos_communication(ip, port, interface, mc);
 
687
      if (ret == 0){
 
688
        avahi_simple_poll_quit(mc->simple_poll);
901
689
      }
902
690
    }
903
691
  }
904
692
  avahi_s_service_resolver_free(r);
905
693
}
906
694
 
907
 
static void browse_callback(AvahiSServiceBrowser *b,
908
 
                            AvahiIfIndex interface,
909
 
                            AvahiProtocol protocol,
910
 
                            AvahiBrowserEvent event,
911
 
                            const char *name,
912
 
                            const char *type,
913
 
                            const char *domain,
914
 
                            AVAHI_GCC_UNUSED AvahiLookupResultFlags
915
 
                            flags,
916
 
                            AVAHI_GCC_UNUSED void* userdata){
917
 
  assert(b);
 
695
static void browse_callback( AvahiSServiceBrowser *b,
 
696
                             AvahiIfIndex interface,
 
697
                             AvahiProtocol protocol,
 
698
                             AvahiBrowserEvent event,
 
699
                             const char *name,
 
700
                             const char *type,
 
701
                             const char *domain,
 
702
                             AVAHI_GCC_UNUSED AvahiLookupResultFlags
 
703
                             flags,
 
704
                             void* userdata) {
 
705
  mandos_context *mc = userdata;
 
706
  assert(b);                    /* Spurious warning */
918
707
  
919
708
  /* Called whenever a new services becomes available on the LAN or
920
709
     is removed from the LAN */
921
710
  
922
 
  if(quit_now){
923
 
    return;
924
 
  }
925
 
  
926
 
  switch(event){
 
711
  switch (event) {
927
712
  default:
928
713
  case AVAHI_BROWSER_FAILURE:
929
714
    
930
715
    fprintf(stderr, "(Avahi browser) %s\n",
931
 
            avahi_strerror(avahi_server_errno(mc.server)));
932
 
    avahi_simple_poll_quit(mc.simple_poll);
 
716
            avahi_strerror(avahi_server_errno(mc->server)));
 
717
    avahi_simple_poll_quit(mc->simple_poll);
933
718
    return;
934
719
    
935
720
  case AVAHI_BROWSER_NEW:
938
723
       the callback function is called the Avahi server will free the
939
724
       resolver for us. */
940
725
    
941
 
    if(avahi_s_service_resolver_new(mc.server, interface, protocol,
942
 
                                    name, type, domain, protocol, 0,
943
 
                                    resolve_callback, NULL) == NULL)
 
726
    if (!(avahi_s_service_resolver_new(mc->server, interface,
 
727
                                       protocol, name, type, domain,
 
728
                                       AVAHI_PROTO_INET6, 0,
 
729
                                       resolve_callback, mc)))
944
730
      fprintf(stderr, "Avahi: Failed to resolve service '%s': %s\n",
945
 
              name, avahi_strerror(avahi_server_errno(mc.server)));
 
731
              name, avahi_strerror(avahi_server_errno(mc->server)));
946
732
    break;
947
733
    
948
734
  case AVAHI_BROWSER_REMOVE:
957
743
  }
958
744
}
959
745
 
960
 
/* stop main loop after sigterm has been called */
961
 
static void handle_sigterm(int sig){
962
 
  if(quit_now){
963
 
    return;
964
 
  }
965
 
  quit_now = 1;
966
 
  signal_received = sig;
967
 
  int old_errno = errno;
968
 
  if(mc.simple_poll != NULL){
969
 
    avahi_simple_poll_quit(mc.simple_poll);
970
 
  }
971
 
  errno = old_errno;
 
746
/* Combines file name and path and returns the malloced new
 
747
   string. some sane checks could/should be added */
 
748
static char *combinepath(const char *first, const char *second){
 
749
  char *tmp;
 
750
  int ret = asprintf(&tmp, "%s/%s", first, second);
 
751
  if(ret < 0){
 
752
    return NULL;
 
753
  }
 
754
  return tmp;
972
755
}
973
756
 
 
757
 
974
758
int main(int argc, char *argv[]){
975
 
  AvahiSServiceBrowser *sb = NULL;
976
 
  int error;
977
 
  int ret;
978
 
  intmax_t tmpmax;
979
 
  char *tmp;
980
 
  int exitcode = EXIT_SUCCESS;
981
 
  const char *interface = "eth0";
982
 
  struct ifreq network;
983
 
  int sd = -1;
984
 
  bool take_down_interface = false;
985
 
  uid_t uid;
986
 
  gid_t gid;
987
 
  char *connect_to = NULL;
988
 
  char tempdir[] = "/tmp/mandosXXXXXX";
989
 
  bool tempdir_created = false;
990
 
  AvahiIfIndex if_index = AVAHI_IF_UNSPEC;
991
 
  const char *seckey = PATHDIR "/" SECKEY;
992
 
  const char *pubkey = PATHDIR "/" PUBKEY;
993
 
  
994
 
  bool gnutls_initialized = false;
995
 
  bool gpgme_initialized = false;
996
 
  float delay = 2.5f;
997
 
  
998
 
  struct sigaction old_sigterm_action;
999
 
  struct sigaction sigterm_action = { .sa_handler = handle_sigterm };
1000
 
  
1001
 
  {
1002
 
    struct argp_option options[] = {
1003
 
      { .name = "debug", .key = 128,
1004
 
        .doc = "Debug mode", .group = 3 },
1005
 
      { .name = "connect", .key = 'c',
1006
 
        .arg = "ADDRESS:PORT",
1007
 
        .doc = "Connect directly to a specific Mandos server",
1008
 
        .group = 1 },
1009
 
      { .name = "interface", .key = 'i',
1010
 
        .arg = "NAME",
1011
 
        .doc = "Network interface that will be used to search for"
1012
 
        " Mandos servers",
1013
 
        .group = 1 },
1014
 
      { .name = "seckey", .key = 's',
1015
 
        .arg = "FILE",
1016
 
        .doc = "OpenPGP secret key file base name",
1017
 
        .group = 1 },
1018
 
      { .name = "pubkey", .key = 'p',
1019
 
        .arg = "FILE",
1020
 
        .doc = "OpenPGP public key file base name",
1021
 
        .group = 2 },
1022
 
      { .name = "dh-bits", .key = 129,
1023
 
        .arg = "BITS",
1024
 
        .doc = "Bit length of the prime number used in the"
1025
 
        " Diffie-Hellman key exchange",
1026
 
        .group = 2 },
1027
 
      { .name = "priority", .key = 130,
1028
 
        .arg = "STRING",
1029
 
        .doc = "GnuTLS priority string for the TLS handshake",
1030
 
        .group = 1 },
1031
 
      { .name = "delay", .key = 131,
1032
 
        .arg = "SECONDS",
1033
 
        .doc = "Maximum delay to wait for interface startup",
1034
 
        .group = 2 },
1035
 
      { .name = NULL }
1036
 
    };
1037
 
    
1038
 
    error_t parse_opt(int key, char *arg,
1039
 
                      struct argp_state *state){
1040
 
      switch(key){
1041
 
      case 128:                 /* --debug */
1042
 
        debug = true;
1043
 
        break;
1044
 
      case 'c':                 /* --connect */
1045
 
        connect_to = arg;
1046
 
        break;
1047
 
      case 'i':                 /* --interface */
1048
 
        interface = arg;
1049
 
        break;
1050
 
      case 's':                 /* --seckey */
1051
 
        seckey = arg;
1052
 
        break;
1053
 
      case 'p':                 /* --pubkey */
1054
 
        pubkey = arg;
1055
 
        break;
1056
 
      case 129:                 /* --dh-bits */
1057
 
        errno = 0;
1058
 
        tmpmax = strtoimax(arg, &tmp, 10);
1059
 
        if(errno != 0 or tmp == arg or *tmp != '\0'
1060
 
           or tmpmax != (typeof(mc.dh_bits))tmpmax){
1061
 
          fprintf(stderr, "Bad number of DH bits\n");
1062
 
          exit(EXIT_FAILURE);
1063
 
        }
1064
 
        mc.dh_bits = (typeof(mc.dh_bits))tmpmax;
1065
 
        break;
1066
 
      case 130:                 /* --priority */
1067
 
        mc.priority = arg;
1068
 
        break;
1069
 
      case 131:                 /* --delay */
1070
 
        errno = 0;
1071
 
        delay = strtof(arg, &tmp);
1072
 
        if(errno != 0 or tmp == arg or *tmp != '\0'){
1073
 
          fprintf(stderr, "Bad delay\n");
1074
 
          exit(EXIT_FAILURE);
1075
 
        }
1076
 
        break;
1077
 
      case ARGP_KEY_ARG:
1078
 
        argp_usage(state);
1079
 
      case ARGP_KEY_END:
1080
 
        break;
1081
 
      default:
1082
 
        return ARGP_ERR_UNKNOWN;
1083
 
      }
1084
 
      return 0;
1085
 
    }
1086
 
    
1087
 
    struct argp argp = { .options = options, .parser = parse_opt,
1088
 
                         .args_doc = "",
1089
 
                         .doc = "Mandos client -- Get and decrypt"
1090
 
                         " passwords from a Mandos server" };
1091
 
    ret = argp_parse(&argp, argc, argv, 0, 0, NULL);
1092
 
    if(ret == ARGP_ERR_UNKNOWN){
1093
 
      fprintf(stderr, "Unknown error while parsing arguments\n");
1094
 
      exitcode = EXIT_FAILURE;
1095
 
      goto end;
1096
 
    }
1097
 
  }
1098
 
  
1099
 
  if(not debug){
1100
 
    avahi_set_log_function(empty_log);
1101
 
  }
1102
 
  
1103
 
  /* Initialize Avahi early so avahi_simple_poll_quit() can be called
1104
 
     from the signal handler */
1105
 
  /* Initialize the pseudo-RNG for Avahi */
1106
 
  srand((unsigned int) time(NULL));
1107
 
  mc.simple_poll = avahi_simple_poll_new();
1108
 
  if(mc.simple_poll == NULL){
1109
 
    fprintf(stderr, "Avahi: Failed to create simple poll object.\n");
1110
 
    exitcode = EXIT_FAILURE;
1111
 
    goto end;
1112
 
  }
1113
 
  
1114
 
  sigemptyset(&sigterm_action.sa_mask);
1115
 
  ret = sigaddset(&sigterm_action.sa_mask, SIGINT);
1116
 
  if(ret == -1){
1117
 
    perror("sigaddset");
1118
 
    exitcode = EXIT_FAILURE;
1119
 
    goto end;
1120
 
  }
1121
 
  ret = sigaddset(&sigterm_action.sa_mask, SIGHUP);
1122
 
  if(ret == -1){
1123
 
    perror("sigaddset");
1124
 
    exitcode = EXIT_FAILURE;
1125
 
    goto end;
1126
 
  }
1127
 
  ret = sigaddset(&sigterm_action.sa_mask, SIGTERM);
1128
 
  if(ret == -1){
1129
 
    perror("sigaddset");
1130
 
    exitcode = EXIT_FAILURE;
1131
 
    goto end;
1132
 
  }
1133
 
  /* Need to check if the handler is SIG_IGN before handling:
1134
 
     | [[info:libc:Initial Signal Actions]] |
1135
 
     | [[info:libc:Basic Signal Handling]]  |
1136
 
  */
1137
 
  ret = sigaction(SIGINT, NULL, &old_sigterm_action);
1138
 
  if(ret == -1){
1139
 
    perror("sigaction");
1140
 
    return EXIT_FAILURE;
1141
 
  }
1142
 
  if(old_sigterm_action.sa_handler != SIG_IGN){
1143
 
    ret = sigaction(SIGINT, &sigterm_action, NULL);
1144
 
    if(ret == -1){
1145
 
      perror("sigaction");
1146
 
      exitcode = EXIT_FAILURE;
1147
 
      goto end;
1148
 
    }
1149
 
  }
1150
 
  ret = sigaction(SIGHUP, NULL, &old_sigterm_action);
1151
 
  if(ret == -1){
1152
 
    perror("sigaction");
1153
 
    return EXIT_FAILURE;
1154
 
  }
1155
 
  if(old_sigterm_action.sa_handler != SIG_IGN){
1156
 
    ret = sigaction(SIGHUP, &sigterm_action, NULL);
1157
 
    if(ret == -1){
1158
 
      perror("sigaction");
1159
 
      exitcode = EXIT_FAILURE;
1160
 
      goto end;
1161
 
    }
1162
 
  }
1163
 
  ret = sigaction(SIGTERM, NULL, &old_sigterm_action);
1164
 
  if(ret == -1){
1165
 
    perror("sigaction");
1166
 
    return EXIT_FAILURE;
1167
 
  }
1168
 
  if(old_sigterm_action.sa_handler != SIG_IGN){
1169
 
    ret = sigaction(SIGTERM, &sigterm_action, NULL);
1170
 
    if(ret == -1){
1171
 
      perror("sigaction");
1172
 
      exitcode = EXIT_FAILURE;
1173
 
      goto end;
1174
 
    }
1175
 
  }
1176
 
  
1177
 
  /* If the interface is down, bring it up */
1178
 
  if(interface[0] != '\0'){
 
759
    AvahiSServiceBrowser *sb = NULL;
 
760
    int error;
 
761
    int ret;
 
762
    int exitcode = EXIT_SUCCESS;
 
763
    const char *interface = "eth0";
 
764
    struct ifreq network;
 
765
    int sd;
 
766
    uid_t uid;
 
767
    gid_t gid;
 
768
    char *connect_to = NULL;
 
769
    AvahiIfIndex if_index = AVAHI_IF_UNSPEC;
 
770
    char *pubkeyfilename = NULL;
 
771
    char *seckeyfilename = NULL;
 
772
    const char *pubkeyname = "pubkey.txt";
 
773
    const char *seckeyname = "seckey.txt";
 
774
    mandos_context mc = { .simple_poll = NULL, .server = NULL,
 
775
                          .dh_bits = 1024, .priority = "SECURE256"};
 
776
    bool gnutls_initalized = false;
 
777
    
 
778
    {
 
779
      struct argp_option options[] = {
 
780
        { .name = "debug", .key = 128,
 
781
          .doc = "Debug mode", .group = 3 },
 
782
        { .name = "connect", .key = 'c',
 
783
          .arg = "IP",
 
784
          .doc = "Connect directly to a sepcified mandos server",
 
785
          .group = 1 },
 
786
        { .name = "interface", .key = 'i',
 
787
          .arg = "INTERFACE",
 
788
          .doc = "Interface that Avahi will conntect through",
 
789
          .group = 1 },
 
790
        { .name = "keydir", .key = 'd',
 
791
          .arg = "KEYDIR",
 
792
          .doc = "Directory where the openpgp keyring is",
 
793
          .group = 1 },
 
794
        { .name = "seckey", .key = 's',
 
795
          .arg = "SECKEY",
 
796
          .doc = "Secret openpgp key for gnutls authentication",
 
797
          .group = 1 },
 
798
        { .name = "pubkey", .key = 'p',
 
799
          .arg = "PUBKEY",
 
800
          .doc = "Public openpgp key for gnutls authentication",
 
801
          .group = 2 },
 
802
        { .name = "dh-bits", .key = 129,
 
803
          .arg = "BITS",
 
804
          .doc = "dh-bits to use in gnutls communication",
 
805
          .group = 2 },
 
806
        { .name = "priority", .key = 130,
 
807
          .arg = "PRIORITY",
 
808
          .doc = "GNUTLS priority", .group = 1 },
 
809
        { .name = NULL }
 
810
      };
 
811
 
 
812
      
 
813
      error_t parse_opt (int key, char *arg,
 
814
                         struct argp_state *state) {
 
815
        /* Get the INPUT argument from `argp_parse', which we know is
 
816
           a pointer to our plugin list pointer. */
 
817
        switch (key) {
 
818
        case 128:
 
819
          debug = true;
 
820
          break;
 
821
        case 'c':
 
822
          connect_to = arg;
 
823
          break;
 
824
        case 'i':
 
825
          interface = arg;
 
826
          break;
 
827
        case 'd':
 
828
          keydir = arg;
 
829
          break;
 
830
        case 's':
 
831
          seckeyname = arg;
 
832
          break;
 
833
        case 'p':
 
834
          pubkeyname = arg;
 
835
          break;
 
836
        case 129:
 
837
          errno = 0;
 
838
          mc.dh_bits = (unsigned int) strtol(arg, NULL, 10);
 
839
          if (errno){
 
840
            perror("strtol");
 
841
            exit(EXIT_FAILURE);
 
842
          }
 
843
          break;
 
844
        case 130:
 
845
          mc.priority = arg;
 
846
          break;
 
847
        case ARGP_KEY_ARG:
 
848
          argp_usage (state);
 
849
        case ARGP_KEY_END:
 
850
          break;
 
851
        default:
 
852
          return ARGP_ERR_UNKNOWN;
 
853
        }
 
854
        return 0;
 
855
      }
 
856
 
 
857
      struct argp argp = { .options = options, .parser = parse_opt,
 
858
                           .args_doc = "",
 
859
                           .doc = "Mandos client -- Get and decrypt"
 
860
                           " passwords from mandos server" };
 
861
      ret = argp_parse (&argp, argc, argv, 0, 0, NULL);
 
862
      if (ret == ARGP_ERR_UNKNOWN){
 
863
        fprintf(stderr, "Unknown error while parsing arguments\n");
 
864
        exitcode = EXIT_FAILURE;
 
865
        goto end;
 
866
      }
 
867
    }
 
868
      
 
869
    pubkeyfilename = combinepath(keydir, pubkeyname);
 
870
    if (pubkeyfilename == NULL){
 
871
      perror("combinepath");
 
872
      exitcode = EXIT_FAILURE;
 
873
      goto end;
 
874
    }
 
875
    
 
876
    seckeyfilename = combinepath(keydir, seckeyname);
 
877
    if (seckeyfilename == NULL){
 
878
      perror("combinepath");
 
879
      exitcode = EXIT_FAILURE;
 
880
      goto end;
 
881
    }
 
882
 
 
883
    ret = init_gnutls_global(&mc, pubkeyfilename, seckeyfilename);
 
884
    if (ret == -1){
 
885
      fprintf(stderr, "init_gnutls_global failed\n");
 
886
      exitcode = EXIT_FAILURE;
 
887
      goto end;
 
888
    } else {
 
889
      gnutls_initalized = true;
 
890
    }
 
891
    
 
892
    /* If the interface is down, bring it up */
 
893
    {
 
894
      sd = socket(PF_INET6, SOCK_DGRAM, IPPROTO_IP);
 
895
      if(sd < 0) {
 
896
        perror("socket");
 
897
        exitcode = EXIT_FAILURE;
 
898
        goto end;
 
899
      }
 
900
      strcpy(network.ifr_name, interface); /* Spurious warning */
 
901
      ret = ioctl(sd, SIOCGIFFLAGS, &network);
 
902
      if(ret == -1){
 
903
        perror("ioctl SIOCGIFFLAGS");
 
904
        exitcode = EXIT_FAILURE;
 
905
        goto end;
 
906
      }
 
907
      if((network.ifr_flags & IFF_UP) == 0){
 
908
        network.ifr_flags |= IFF_UP;
 
909
        ret = ioctl(sd, SIOCSIFFLAGS, &network);
 
910
        if(ret == -1){
 
911
          perror("ioctl SIOCSIFFLAGS");
 
912
          exitcode = EXIT_FAILURE;
 
913
          goto end;
 
914
        }
 
915
      }
 
916
      close(sd);
 
917
    }
 
918
    
 
919
    uid = getuid();
 
920
    gid = getgid();
 
921
    
 
922
    ret = setuid(uid);
 
923
    if (ret == -1){
 
924
      perror("setuid");
 
925
    }
 
926
    
 
927
    setgid(gid);
 
928
    if (ret == -1){
 
929
      perror("setgid");
 
930
    }
 
931
    
1179
932
    if_index = (AvahiIfIndex) if_nametoindex(interface);
1180
933
    if(if_index == 0){
1181
934
      fprintf(stderr, "No such interface: \"%s\"\n", interface);
1182
 
      exitcode = EXIT_FAILURE;
1183
 
      goto end;
1184
 
    }
1185
 
    
1186
 
    if(quit_now){
1187
 
      goto end;
1188
 
    }
1189
 
    
1190
 
#ifdef __linux__
1191
 
    /* Lower kernel loglevel to KERN_NOTICE to avoid KERN_INFO
1192
 
       messages to mess up the prompt */
1193
 
    ret = klogctl(8, NULL, 5);
1194
 
    bool restore_loglevel = true;
1195
 
    if(ret == -1){
1196
 
      restore_loglevel = false;
1197
 
      perror("klogctl");
1198
 
    }
1199
 
#endif  /* __linux__ */
1200
 
    
1201
 
    sd = socket(PF_INET6, SOCK_DGRAM, IPPROTO_IP);
1202
 
    if(sd < 0){
1203
 
      perror("socket");
1204
 
      exitcode = EXIT_FAILURE;
1205
 
#ifdef __linux__
1206
 
      if(restore_loglevel){
1207
 
        ret = klogctl(7, NULL, 0);
1208
 
        if(ret == -1){
1209
 
          perror("klogctl");
1210
 
        }
1211
 
      }
1212
 
#endif  /* __linux__ */
1213
 
      goto end;
1214
 
    }
1215
 
    strcpy(network.ifr_name, interface);
1216
 
    ret = ioctl(sd, SIOCGIFFLAGS, &network);
1217
 
    if(ret == -1){
1218
 
      perror("ioctl SIOCGIFFLAGS");
1219
 
#ifdef __linux__
1220
 
      if(restore_loglevel){
1221
 
        ret = klogctl(7, NULL, 0);
1222
 
        if(ret == -1){
1223
 
          perror("klogctl");
1224
 
        }
1225
 
      }
1226
 
#endif  /* __linux__ */
1227
 
      exitcode = EXIT_FAILURE;
1228
 
      goto end;
1229
 
    }
1230
 
    if((network.ifr_flags & IFF_UP) == 0){
1231
 
      network.ifr_flags |= IFF_UP;
1232
 
      take_down_interface = true;
1233
 
      ret = ioctl(sd, SIOCSIFFLAGS, &network);
1234
 
      if(ret == -1){
1235
 
        take_down_interface = false;
1236
 
        perror("ioctl SIOCSIFFLAGS");
1237
 
        exitcode = EXIT_FAILURE;
1238
 
#ifdef __linux__
1239
 
        if(restore_loglevel){
1240
 
          ret = klogctl(7, NULL, 0);
1241
 
          if(ret == -1){
1242
 
            perror("klogctl");
1243
 
          }
1244
 
        }
1245
 
#endif  /* __linux__ */
1246
 
        goto end;
1247
 
      }
1248
 
    }
1249
 
    /* sleep checking until interface is running */
1250
 
    for(int i=0; i < delay * 4; i++){
1251
 
      ret = ioctl(sd, SIOCGIFFLAGS, &network);
1252
 
      if(ret == -1){
1253
 
        perror("ioctl SIOCGIFFLAGS");
1254
 
      } else if(network.ifr_flags & IFF_RUNNING){
1255
 
        break;
1256
 
      }
1257
 
      struct timespec sleeptime = { .tv_nsec = 250000000 };
1258
 
      ret = nanosleep(&sleeptime, NULL);
1259
 
      if(ret == -1 and errno != EINTR){
1260
 
        perror("nanosleep");
1261
 
      }
1262
 
    }
1263
 
    if(not take_down_interface){
1264
 
      /* We won't need the socket anymore */
1265
 
      ret = (int)TEMP_FAILURE_RETRY(close(sd));
1266
 
      if(ret == -1){
1267
 
        perror("close");
1268
 
      }
1269
 
    }
1270
 
#ifdef __linux__
1271
 
    if(restore_loglevel){
1272
 
      /* Restores kernel loglevel to default */
1273
 
      ret = klogctl(7, NULL, 0);
1274
 
      if(ret == -1){
1275
 
        perror("klogctl");
1276
 
      }
1277
 
    }
1278
 
#endif  /* __linux__ */
1279
 
  }
1280
 
  
1281
 
  if(quit_now){
1282
 
    goto end;
1283
 
  }
1284
 
  
1285
 
  uid = getuid();
1286
 
  gid = getgid();
1287
 
  
1288
 
  /* Drop any group privileges we might have, just to be safe */
1289
 
  errno = 0;
1290
 
  ret = setgid(gid);
1291
 
  if(ret == -1){
1292
 
    perror("setgid");
1293
 
  }
1294
 
  
1295
 
  /* Drop user privileges */
1296
 
  errno = 0;
1297
 
  /* Will we need privileges later? */
1298
 
  if(take_down_interface){
1299
 
    /* Drop user privileges temporarily */
1300
 
    ret = seteuid(uid);
1301
 
    if(ret == -1){
1302
 
      perror("seteuid");
1303
 
    }
1304
 
  } else {
1305
 
    /* Drop user privileges permanently */
1306
 
    ret = setuid(uid);
1307
 
    if(ret == -1){
1308
 
      perror("setuid");
1309
 
    }
1310
 
  }
1311
 
  
1312
 
  if(quit_now){
1313
 
    goto end;
1314
 
  }
1315
 
  
1316
 
  ret = init_gnutls_global(pubkey, seckey);
1317
 
  if(ret == -1){
1318
 
    fprintf(stderr, "init_gnutls_global failed\n");
1319
 
    exitcode = EXIT_FAILURE;
1320
 
    goto end;
1321
 
  } else {
1322
 
    gnutls_initialized = true;
1323
 
  }
1324
 
  
1325
 
  if(quit_now){
1326
 
    goto end;
1327
 
  }
1328
 
  
1329
 
  tempdir_created = true;
1330
 
  if(mkdtemp(tempdir) == NULL){
1331
 
    tempdir_created = false;
1332
 
    perror("mkdtemp");
1333
 
    goto end;
1334
 
  }
1335
 
  
1336
 
  if(quit_now){
1337
 
    goto end;
1338
 
  }
1339
 
  
1340
 
  if(not init_gpgme(pubkey, seckey, tempdir)){
1341
 
    fprintf(stderr, "init_gpgme failed\n");
1342
 
    exitcode = EXIT_FAILURE;
1343
 
    goto end;
1344
 
  } else {
1345
 
    gpgme_initialized = true;
1346
 
  }
1347
 
  
1348
 
  if(quit_now){
1349
 
    goto end;
1350
 
  }
1351
 
  
1352
 
  if(connect_to != NULL){
1353
 
    /* Connect directly, do not use Zeroconf */
1354
 
    /* (Mainly meant for debugging) */
1355
 
    char *address = strrchr(connect_to, ':');
1356
 
    if(address == NULL){
1357
 
      fprintf(stderr, "No colon in address\n");
1358
 
      exitcode = EXIT_FAILURE;
1359
 
      goto end;
1360
 
    }
1361
 
    
1362
 
    if(quit_now){
1363
 
      goto end;
1364
 
    }
1365
 
    
1366
 
    uint16_t port;
1367
 
    errno = 0;
1368
 
    tmpmax = strtoimax(address+1, &tmp, 10);
1369
 
    if(errno != 0 or tmp == address+1 or *tmp != '\0'
1370
 
       or tmpmax != (uint16_t)tmpmax){
1371
 
      fprintf(stderr, "Bad port number\n");
1372
 
      exitcode = EXIT_FAILURE;
1373
 
      goto end;
1374
 
    }
1375
 
  
1376
 
    if(quit_now){
1377
 
      goto end;
1378
 
    }
1379
 
    
1380
 
    port = (uint16_t)tmpmax;
1381
 
    *address = '\0';
1382
 
    address = connect_to;
1383
 
    /* Colon in address indicates IPv6 */
1384
 
    int af;
1385
 
    if(strchr(address, ':') != NULL){
1386
 
      af = AF_INET6;
1387
 
    } else {
1388
 
      af = AF_INET;
1389
 
    }
1390
 
    
1391
 
    if(quit_now){
1392
 
      goto end;
1393
 
    }
1394
 
    
1395
 
    ret = start_mandos_communication(address, port, if_index, af);
1396
 
    if(ret < 0){
1397
 
      exitcode = EXIT_FAILURE;
1398
 
    } else {
1399
 
      exitcode = EXIT_SUCCESS;
1400
 
    }
1401
 
    goto end;
1402
 
  }
1403
 
  
1404
 
  if(quit_now){
1405
 
    goto end;
1406
 
  }
1407
 
  
1408
 
  {
1409
 
    AvahiServerConfig config;
1410
 
    /* Do not publish any local Zeroconf records */
1411
 
    avahi_server_config_init(&config);
1412
 
    config.publish_hinfo = 0;
1413
 
    config.publish_addresses = 0;
1414
 
    config.publish_workstation = 0;
1415
 
    config.publish_domain = 0;
1416
 
    
1417
 
    /* Allocate a new server */
1418
 
    mc.server = avahi_server_new(avahi_simple_poll_get
1419
 
                                 (mc.simple_poll), &config, NULL,
1420
 
                                 NULL, &error);
1421
 
    
1422
 
    /* Free the Avahi configuration data */
1423
 
    avahi_server_config_free(&config);
1424
 
  }
1425
 
  
1426
 
  /* Check if creating the Avahi server object succeeded */
1427
 
  if(mc.server == NULL){
1428
 
    fprintf(stderr, "Failed to create Avahi server: %s\n",
1429
 
            avahi_strerror(error));
1430
 
    exitcode = EXIT_FAILURE;
1431
 
    goto end;
1432
 
  }
1433
 
  
1434
 
  if(quit_now){
1435
 
    goto end;
1436
 
  }
1437
 
  
1438
 
  /* Create the Avahi service browser */
1439
 
  sb = avahi_s_service_browser_new(mc.server, if_index,
1440
 
                                   AVAHI_PROTO_UNSPEC, "_mandos._tcp",
1441
 
                                   NULL, 0, browse_callback, NULL);
1442
 
  if(sb == NULL){
1443
 
    fprintf(stderr, "Failed to create service browser: %s\n",
1444
 
            avahi_strerror(avahi_server_errno(mc.server)));
1445
 
    exitcode = EXIT_FAILURE;
1446
 
    goto end;
1447
 
  }
1448
 
  
1449
 
  if(quit_now){
1450
 
    goto end;
1451
 
  }
1452
 
  
1453
 
  /* Run the main loop */
1454
 
  
1455
 
  if(debug){
1456
 
    fprintf(stderr, "Starting Avahi loop search\n");
1457
 
  }
1458
 
  
1459
 
  avahi_simple_poll_loop(mc.simple_poll);
1460
 
  
 
935
      exit(EXIT_FAILURE);
 
936
    }
 
937
    
 
938
    if(connect_to != NULL){
 
939
      /* Connect directly, do not use Zeroconf */
 
940
      /* (Mainly meant for debugging) */
 
941
      char *address = strrchr(connect_to, ':');
 
942
      if(address == NULL){
 
943
        fprintf(stderr, "No colon in address\n");
 
944
        exitcode = EXIT_FAILURE;
 
945
        goto end;
 
946
      }
 
947
      errno = 0;
 
948
      uint16_t port = (uint16_t) strtol(address+1, NULL, 10);
 
949
      if(errno){
 
950
        perror("Bad port number");
 
951
        exitcode = EXIT_FAILURE;
 
952
        goto end;
 
953
      }
 
954
      *address = '\0';
 
955
      address = connect_to;
 
956
      ret = start_mandos_communication(address, port, if_index, &mc);
 
957
      if(ret < 0){
 
958
        exitcode = EXIT_FAILURE;
 
959
      } else {
 
960
        exitcode = EXIT_SUCCESS;
 
961
      }
 
962
      goto end;
 
963
    }
 
964
    
 
965
    if (not debug){
 
966
      avahi_set_log_function(empty_log);
 
967
    }
 
968
    
 
969
    /* Initialize the pseudo-RNG for Avahi */
 
970
    srand((unsigned int) time(NULL));
 
971
    
 
972
    /* Allocate main Avahi loop object */
 
973
    mc.simple_poll = avahi_simple_poll_new();
 
974
    if (mc.simple_poll == NULL) {
 
975
        fprintf(stderr, "Avahi: Failed to create simple poll"
 
976
                " object.\n");
 
977
        exitcode = EXIT_FAILURE;
 
978
        goto end;
 
979
    }
 
980
 
 
981
    {
 
982
      AvahiServerConfig config;
 
983
      /* Do not publish any local Zeroconf records */
 
984
      avahi_server_config_init(&config);
 
985
      config.publish_hinfo = 0;
 
986
      config.publish_addresses = 0;
 
987
      config.publish_workstation = 0;
 
988
      config.publish_domain = 0;
 
989
 
 
990
      /* Allocate a new server */
 
991
      mc.server = avahi_server_new(avahi_simple_poll_get
 
992
                                   (mc.simple_poll), &config, NULL,
 
993
                                   NULL, &error);
 
994
    
 
995
      /* Free the Avahi configuration data */
 
996
      avahi_server_config_free(&config);
 
997
    }
 
998
    
 
999
    /* Check if creating the Avahi server object succeeded */
 
1000
    if (mc.server == NULL) {
 
1001
        fprintf(stderr, "Failed to create Avahi server: %s\n",
 
1002
                avahi_strerror(error));
 
1003
        exitcode = EXIT_FAILURE;
 
1004
        goto end;
 
1005
    }
 
1006
    
 
1007
    /* Create the Avahi service browser */
 
1008
    sb = avahi_s_service_browser_new(mc.server, if_index,
 
1009
                                     AVAHI_PROTO_INET6,
 
1010
                                     "_mandos._tcp", NULL, 0,
 
1011
                                     browse_callback, &mc);
 
1012
    if (sb == NULL) {
 
1013
        fprintf(stderr, "Failed to create service browser: %s\n",
 
1014
                avahi_strerror(avahi_server_errno(mc.server)));
 
1015
        exitcode = EXIT_FAILURE;
 
1016
        goto end;
 
1017
    }
 
1018
    
 
1019
    /* Run the main loop */
 
1020
 
 
1021
    if (debug){
 
1022
      fprintf(stderr, "Starting Avahi loop search\n");
 
1023
    }
 
1024
    
 
1025
    avahi_simple_poll_loop(mc.simple_poll);
 
1026
    
1461
1027
 end:
1462
 
  
1463
 
  if(debug){
1464
 
    fprintf(stderr, "%s exiting\n", argv[0]);
1465
 
  }
1466
 
  
1467
 
  /* Cleanup things */
1468
 
  if(sb != NULL)
1469
 
    avahi_s_service_browser_free(sb);
1470
 
  
1471
 
  if(mc.server != NULL)
1472
 
    avahi_server_free(mc.server);
1473
 
  
1474
 
  if(mc.simple_poll != NULL)
1475
 
    avahi_simple_poll_free(mc.simple_poll);
1476
 
  
1477
 
  if(gnutls_initialized){
1478
 
    gnutls_certificate_free_credentials(mc.cred);
1479
 
    gnutls_global_deinit();
1480
 
    gnutls_dh_params_deinit(mc.dh_params);
1481
 
  }
1482
 
  
1483
 
  if(gpgme_initialized){
1484
 
    gpgme_release(mc.ctx);
1485
 
  }
1486
 
  
1487
 
  /* Take down the network interface */
1488
 
  if(take_down_interface){
1489
 
    /* Re-raise priviliges */
1490
 
    errno = 0;
1491
 
    ret = seteuid(0);
1492
 
    if(ret == -1){
1493
 
      perror("seteuid");
1494
 
    }
1495
 
    if(geteuid() == 0){
1496
 
      ret = ioctl(sd, SIOCGIFFLAGS, &network);
1497
 
      if(ret == -1){
1498
 
        perror("ioctl SIOCGIFFLAGS");
1499
 
      } else if(network.ifr_flags & IFF_UP) {
1500
 
        network.ifr_flags &= ~IFF_UP; /* clear flag */
1501
 
        ret = ioctl(sd, SIOCSIFFLAGS, &network);
1502
 
        if(ret == -1){
1503
 
          perror("ioctl SIOCSIFFLAGS");
1504
 
        }
1505
 
      }
1506
 
      ret = (int)TEMP_FAILURE_RETRY(close(sd));
1507
 
      if(ret == -1){
1508
 
        perror("close");
1509
 
      }
1510
 
      /* Lower privileges, permanently this time */
1511
 
      errno = 0;
1512
 
      ret = setuid(uid);
1513
 
      if(ret == -1){
1514
 
        perror("setuid");
1515
 
      }
1516
 
    }
1517
 
  }
1518
 
  
1519
 
  /* Removes the temp directory used by GPGME */
1520
 
  if(tempdir_created){
1521
 
    DIR *d;
1522
 
    struct dirent *direntry;
1523
 
    d = opendir(tempdir);
1524
 
    if(d == NULL){
1525
 
      if(errno != ENOENT){
1526
 
        perror("opendir");
1527
 
      }
1528
 
    } else {
1529
 
      while(true){
1530
 
        direntry = readdir(d);
1531
 
        if(direntry == NULL){
1532
 
          break;
1533
 
        }
1534
 
        /* Skip "." and ".." */
1535
 
        if(direntry->d_name[0] == '.'
1536
 
           and (direntry->d_name[1] == '\0'
1537
 
                or (direntry->d_name[1] == '.'
1538
 
                    and direntry->d_name[2] == '\0'))){
1539
 
          continue;
1540
 
        }
1541
 
        char *fullname = NULL;
1542
 
        ret = asprintf(&fullname, "%s/%s", tempdir,
1543
 
                       direntry->d_name);
1544
 
        if(ret < 0){
1545
 
          perror("asprintf");
1546
 
          continue;
1547
 
        }
1548
 
        ret = remove(fullname);
1549
 
        if(ret == -1){
1550
 
          fprintf(stderr, "remove(\"%s\"): %s\n", fullname,
1551
 
                  strerror(errno));
1552
 
        }
1553
 
        free(fullname);
1554
 
      }
1555
 
      closedir(d);
1556
 
    }
1557
 
    ret = rmdir(tempdir);
1558
 
    if(ret == -1 and errno != ENOENT){
1559
 
      perror("rmdir");
1560
 
    }
1561
 
  }
1562
 
  
1563
 
  if(quit_now){
1564
 
    sigemptyset(&old_sigterm_action.sa_mask);
1565
 
    old_sigterm_action.sa_handler = SIG_DFL;
1566
 
    ret = sigaction(signal_received, &old_sigterm_action, NULL);
1567
 
    if(ret == -1){
1568
 
      perror("sigaction");
1569
 
    }
1570
 
    raise(signal_received);
1571
 
  }
1572
 
  
1573
 
  return exitcode;
 
1028
 
 
1029
    if (debug){
 
1030
      fprintf(stderr, "%s exiting\n", argv[0]);
 
1031
    }
 
1032
    
 
1033
    /* Cleanup things */
 
1034
    if (sb != NULL)
 
1035
        avahi_s_service_browser_free(sb);
 
1036
    
 
1037
    if (mc.server != NULL)
 
1038
        avahi_server_free(mc.server);
 
1039
 
 
1040
    if (mc.simple_poll != NULL)
 
1041
        avahi_simple_poll_free(mc.simple_poll);
 
1042
    free(pubkeyfilename);
 
1043
    free(seckeyfilename);
 
1044
 
 
1045
    if (gnutls_initalized){
 
1046
      gnutls_certificate_free_credentials(mc.cred);
 
1047
      gnutls_global_deinit ();
 
1048
    }
 
1049
    
 
1050
    return exitcode;
1574
1051
}