/mandos/trunk

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/trunk

« back to all changes in this revision

Viewing changes to plugins.d/splashy.c

  • Committer: Teddy Hogeborn
  • Date: 2016-03-17 20:40:55 UTC
  • Revision ID: teddy@recompile.se-20160317204055-bhsh5xsidq7w5cxu
Client: Fix plymouth agent; broken since 1.7.2.

Fix an very old memory bug in the plymouth agent (which has been
present since its apperance in version 1.2), but which was only
recently detected at run time due to the new -fsanitize=address
compile- time flag, which has been used since version 1.7.2.  This
detection of a memory access violation causes the program to abort,
making the Plymouth graphical boot system unable to accept interactive
input of passwords when using the Mandos client.

* plugins.d/plymouth.c (exec_and_wait): Fix memory allocation bug when
  allocating new_argv.  Also tolerate a zero-length argv.

Show diffs side-by-side

added added

removed removed

Lines of Context:
2
2
/*
3
3
 * Splashy - Read a password from splashy and output it
4
4
 * 
5
 
 * Copyright © 2008,2009 Teddy Hogeborn
6
 
 * Copyright © 2008,2009 Björn Påhlsson
 
5
 * Copyright © 2008-2016 Teddy Hogeborn
 
6
 * Copyright © 2008-2016 Björn Påhlsson
7
7
 * 
8
8
 * This program is free software: you can redistribute it and/or
9
9
 * modify it under the terms of the GNU General Public License as
19
19
 * along with this program.  If not, see
20
20
 * <http://www.gnu.org/licenses/>.
21
21
 * 
22
 
 * Contact the authors at <https://www.fukt.bsnet.se/~belorn/> and
23
 
 * <https://www.fukt.bsnet.se/~teddy/>.
 
22
 * Contact the authors at <mandos@recompile.se>.
24
23
 */
25
24
 
26
 
#define _GNU_SOURCE             /* asprintf() */
 
25
#define _GNU_SOURCE             /* TEMP_FAILURE_RETRY(), asprintf() */
27
26
#include <signal.h>             /* sig_atomic_t, struct sigaction,
28
27
                                   sigemptyset(), sigaddset(), SIGINT,
29
28
                                   SIGHUP, SIGTERM, sigaction,
30
29
                                   SIG_IGN, kill(), SIGKILL */
31
30
#include <stddef.h>             /* NULL */
32
31
#include <stdlib.h>             /* getenv() */
33
 
#include <stdio.h>              /* asprintf(), perror() */
 
32
#include <stdio.h>              /* asprintf(), vasprintf(), vprintf(),
 
33
                                   fprintf() */
34
34
#include <stdlib.h>             /* EXIT_FAILURE, free(),
35
35
                                   EXIT_SUCCESS */
36
36
#include <sys/types.h>          /* pid_t, DIR, struct dirent,
41
41
#include <iso646.h>             /* not, or, and */
42
42
#include <unistd.h>             /* readlink(), fork(), execl(),
43
43
                                   sleep(), dup2() STDERR_FILENO,
44
 
                                   STDOUT_FILENO, _exit() */
45
 
#include <string.h>             /* memcmp() */
46
 
#include <errno.h>              /* errno */
 
44
                                   STDOUT_FILENO, _exit(),
 
45
                                   pause() */
 
46
#include <string.h>             /* memcmp(), strerror() */
 
47
#include <errno.h>              /* errno, EACCES, ENOTDIR, ELOOP,
 
48
                                   ENOENT, ENAMETOOLONG, EMFILE,
 
49
                                   ENFILE, ENOMEM, ENOEXEC, EINVAL,
 
50
                                   E2BIG, EFAULT, EIO, ETXTBSY,
 
51
                                   EISDIR, ELIBBAD, EPERM, EINTR,
 
52
                                   ECHILD */
 
53
#include <error.h>              /* error() */
47
54
#include <sys/wait.h>           /* waitpid(), WIFEXITED(),
48
55
                                   WEXITSTATUS() */
 
56
#include <sysexits.h>           /* EX_OSERR, EX_OSFILE,
 
57
                                   EX_UNAVAILABLE */
 
58
#include <stdarg.h>             /* va_list, va_start(), ... */
49
59
 
50
60
sig_atomic_t interrupted_by_signal = 0;
51
61
int signal_received;
52
62
 
 
63
/* Function to use when printing errors */
 
64
__attribute__((format (gnu_printf, 3, 4)))
 
65
void error_plus(int status, int errnum, const char *formatstring,
 
66
                ...){
 
67
  va_list ap;
 
68
  char *text;
 
69
  int ret;
 
70
  
 
71
  va_start(ap, formatstring);
 
72
  ret = vasprintf(&text, formatstring, ap);
 
73
  if(ret == -1){
 
74
    fprintf(stderr, "Mandos plugin %s: ",
 
75
            program_invocation_short_name);
 
76
    vfprintf(stderr, formatstring, ap);
 
77
    fprintf(stderr, ": ");
 
78
    fprintf(stderr, "%s\n", strerror(errnum));
 
79
    error(status, errno, "vasprintf while printing error");
 
80
    return;
 
81
  }
 
82
  fprintf(stderr, "Mandos plugin ");
 
83
  error(status, errnum, "%s", text);
 
84
  free(text);
 
85
}
 
86
 
 
87
 
53
88
static void termination_handler(int signum){
54
89
  if(interrupted_by_signal){
55
90
    return;
61
96
int main(__attribute__((unused))int argc,
62
97
         __attribute__((unused))char **argv){
63
98
  int ret = 0;
 
99
  char *prompt = NULL;
 
100
  DIR *proc_dir = NULL;
 
101
  pid_t splashy_pid = 0;
 
102
  pid_t splashy_command_pid = 0;
 
103
  int exitstatus = EXIT_FAILURE;
64
104
  
65
105
  /* Create prompt string */
66
 
  char *prompt = NULL;
67
106
  {
68
107
    const char *const cryptsource = getenv("cryptsource");
69
108
    const char *const crypttarget = getenv("crypttarget");
86
125
      }
87
126
    }
88
127
    if(ret == -1){
89
 
      return EXIT_FAILURE;
 
128
      prompt = NULL;
 
129
      exitstatus = EX_OSERR;
 
130
      goto failure;
90
131
    }
91
132
  }
92
133
  
93
134
  /* Find splashy process */
94
 
  pid_t splashy_pid = 0;
95
135
  {
96
136
    const char splashy_name[] = "/sbin/splashy";
97
 
    DIR *proc_dir = opendir("/proc");
 
137
    proc_dir = opendir("/proc");
98
138
    if(proc_dir == NULL){
99
 
      free(prompt);
100
 
      perror("opendir");
101
 
      return EXIT_FAILURE;
 
139
      int e = errno;
 
140
      error_plus(0, errno, "opendir");
 
141
      switch(e){
 
142
      case EACCES:
 
143
      case ENOTDIR:
 
144
      case ELOOP:
 
145
      case ENOENT:
 
146
      default:
 
147
        exitstatus = EX_OSFILE;
 
148
        break;
 
149
      case ENAMETOOLONG:
 
150
      case EMFILE:
 
151
      case ENFILE:
 
152
      case ENOMEM:
 
153
        exitstatus = EX_OSERR;
 
154
        break;
 
155
      }
 
156
      goto failure;
102
157
    }
103
158
    for(struct dirent *proc_ent = readdir(proc_dir);
104
159
        proc_ent != NULL;
124
179
        char *exe_link;
125
180
        ret = asprintf(&exe_link, "/proc/%s/exe", proc_ent->d_name);
126
181
        if(ret == -1){
127
 
          perror("asprintf");
128
 
          free(prompt);
129
 
          closedir(proc_dir);
130
 
          return EXIT_FAILURE;
 
182
          error_plus(0, errno, "asprintf");
 
183
          exitstatus = EX_OSERR;
 
184
          goto failure;
131
185
        }
132
186
        
133
187
        /* Check that it refers to a symlink owned by root:root */
138
192
            free(exe_link);
139
193
            continue;
140
194
          }
141
 
          perror("lstat");
 
195
          int e = errno;
 
196
          error_plus(0, errno, "lstat");
142
197
          free(exe_link);
143
 
          free(prompt);
144
 
          closedir(proc_dir);
145
 
          return EXIT_FAILURE;
 
198
          switch(e){
 
199
          case EACCES:
 
200
          case ENOTDIR:
 
201
          case ELOOP:
 
202
          default:
 
203
            exitstatus = EX_OSFILE;
 
204
            break;
 
205
          case ENAMETOOLONG:
 
206
            exitstatus = EX_OSERR;
 
207
            break;
 
208
          }
 
209
          goto failure;
146
210
        }
147
211
        if(not S_ISLNK(exe_stat.st_mode)
148
212
           or exe_stat.st_uid != 0
162
226
      }
163
227
    }
164
228
    closedir(proc_dir);
 
229
    proc_dir = NULL;
165
230
  }
166
231
  if(splashy_pid == 0){
167
 
    free(prompt);
168
 
    return EXIT_FAILURE;
 
232
    exitstatus = EX_UNAVAILABLE;
 
233
    goto failure;
169
234
  }
170
235
  
171
236
  /* Set up the signal handler */
174
239
      new_action = { .sa_handler = termination_handler,
175
240
                     .sa_flags = 0 };
176
241
    sigemptyset(&new_action.sa_mask);
177
 
    sigaddset(&new_action.sa_mask, SIGINT);
178
 
    if(ret == -1){
179
 
      perror("sigaddset");
180
 
      free(prompt);
181
 
      return EXIT_FAILURE;
182
 
    }
183
 
    sigaddset(&new_action.sa_mask, SIGHUP);
184
 
    if(ret == -1){
185
 
      perror("sigaddset");
186
 
      free(prompt);
187
 
      return EXIT_FAILURE;
188
 
    }
189
 
    sigaddset(&new_action.sa_mask, SIGTERM);
190
 
    if(ret == -1){
191
 
      perror("sigaddset");
192
 
      free(prompt);
193
 
      return EXIT_FAILURE;
 
242
    ret = sigaddset(&new_action.sa_mask, SIGINT);
 
243
    if(ret == -1){
 
244
      error_plus(0, errno, "sigaddset");
 
245
      exitstatus = EX_OSERR;
 
246
      goto failure;
 
247
    }
 
248
    ret = sigaddset(&new_action.sa_mask, SIGHUP);
 
249
    if(ret == -1){
 
250
      error_plus(0, errno, "sigaddset");
 
251
      exitstatus = EX_OSERR;
 
252
      goto failure;
 
253
    }
 
254
    ret = sigaddset(&new_action.sa_mask, SIGTERM);
 
255
    if(ret == -1){
 
256
      error_plus(0, errno, "sigaddset");
 
257
      exitstatus = EX_OSERR;
 
258
      goto failure;
194
259
    }
195
260
    ret = sigaction(SIGINT, NULL, &old_action);
196
261
    if(ret == -1){
197
 
      perror("sigaction");
198
 
      free(prompt);
199
 
      return EXIT_FAILURE;
 
262
      error_plus(0, errno, "sigaction");
 
263
      exitstatus = EX_OSERR;
 
264
      goto failure;
200
265
    }
201
266
    if(old_action.sa_handler != SIG_IGN){
202
267
      ret = sigaction(SIGINT, &new_action, NULL);
203
268
      if(ret == -1){
204
 
        perror("sigaction");
205
 
        free(prompt);
206
 
        return EXIT_FAILURE;
 
269
        error_plus(0, errno, "sigaction");
 
270
        exitstatus = EX_OSERR;
 
271
        goto failure;
207
272
      }
208
273
    }
209
274
    ret = sigaction(SIGHUP, NULL, &old_action);
210
275
    if(ret == -1){
211
 
      perror("sigaction");
212
 
      free(prompt);
213
 
      return EXIT_FAILURE;
 
276
      error_plus(0, errno, "sigaction");
 
277
      exitstatus = EX_OSERR;
 
278
      goto failure;
214
279
    }
215
280
    if(old_action.sa_handler != SIG_IGN){
216
281
      ret = sigaction(SIGHUP, &new_action, NULL);
217
282
      if(ret == -1){
218
 
        perror("sigaction");
219
 
        free(prompt);
220
 
        return EXIT_FAILURE;
 
283
        error_plus(0, errno, "sigaction");
 
284
        exitstatus = EX_OSERR;
 
285
        goto failure;
221
286
      }
222
287
    }
223
288
    ret = sigaction(SIGTERM, NULL, &old_action);
224
289
    if(ret == -1){
225
 
      perror("sigaction");
226
 
      free(prompt);
227
 
      return EXIT_FAILURE;
 
290
      error_plus(0, errno, "sigaction");
 
291
      exitstatus = EX_OSERR;
 
292
      goto failure;
228
293
    }
229
294
    if(old_action.sa_handler != SIG_IGN){
230
295
      ret = sigaction(SIGTERM, &new_action, NULL);
231
296
      if(ret == -1){
232
 
        perror("sigaction");
233
 
        free(prompt);
234
 
        return EXIT_FAILURE;
 
297
        error_plus(0, errno, "sigaction");
 
298
        exitstatus = EX_OSERR;
 
299
        goto failure;
235
300
      }
236
301
    }
237
302
  }
238
303
  
 
304
  if(interrupted_by_signal){
 
305
    goto failure;
 
306
  }
 
307
  
239
308
  /* Fork off the splashy command to prompt for password */
240
 
  pid_t splashy_command_pid = 0;
241
 
  if(not interrupted_by_signal){
242
 
    splashy_command_pid = fork();
243
 
    if(splashy_command_pid == -1){
244
 
      if(not interrupted_by_signal){
245
 
        perror("fork");
246
 
      }
247
 
      return EXIT_FAILURE;
248
 
    }
249
 
    /* Child */
250
 
    if(splashy_command_pid == 0){
 
309
  splashy_command_pid = fork();
 
310
  if(splashy_command_pid != 0 and interrupted_by_signal){
 
311
    goto failure;
 
312
  }
 
313
  if(splashy_command_pid == -1){
 
314
    error_plus(0, errno, "fork");
 
315
    exitstatus = EX_OSERR;
 
316
    goto failure;
 
317
  }
 
318
  /* Child */
 
319
  if(splashy_command_pid == 0){
 
320
    if(not interrupted_by_signal){
251
321
      const char splashy_command[] = "/sbin/splashy_update";
252
 
      ret = execl(splashy_command, splashy_command, prompt,
253
 
                  (char *)NULL);
254
 
      if(not interrupted_by_signal){
255
 
        perror("execl");
 
322
      execl(splashy_command, splashy_command, prompt, (char *)NULL);
 
323
      int e = errno;
 
324
      error_plus(0, errno, "execl");
 
325
      switch(e){
 
326
      case EACCES:
 
327
      case ENOENT:
 
328
      case ENOEXEC:
 
329
      case EINVAL:
 
330
        _exit(EX_UNAVAILABLE);
 
331
      case ENAMETOOLONG:
 
332
      case E2BIG:
 
333
      case ENOMEM:
 
334
      case EFAULT:
 
335
      case EIO:
 
336
      case EMFILE:
 
337
      case ENFILE:
 
338
      case ETXTBSY:
 
339
      default:
 
340
        _exit(EX_OSERR);
 
341
      case ENOTDIR:
 
342
      case ELOOP:
 
343
      case EISDIR:
 
344
#ifdef ELIBBAD
 
345
      case ELIBBAD:             /* Linux only */
 
346
#endif
 
347
      case EPERM:
 
348
        _exit(EX_OSFILE);
256
349
      }
257
 
      free(prompt);
258
 
      _exit(EXIT_FAILURE);
259
350
    }
 
351
    free(prompt);
 
352
    _exit(EXIT_FAILURE);
260
353
  }
261
354
  
262
355
  /* Parent */
263
356
  free(prompt);
 
357
  prompt = NULL;
 
358
  
 
359
  if(interrupted_by_signal){
 
360
    goto failure;
 
361
  }
264
362
  
265
363
  /* Wait for command to complete */
266
 
  if(not interrupted_by_signal and splashy_command_pid != 0){
 
364
  {
267
365
    int status;
268
 
    ret = waitpid(splashy_command_pid, &status, 0);
 
366
    do {
 
367
      ret = waitpid(splashy_command_pid, &status, 0);
 
368
    } while(ret == -1 and errno == EINTR
 
369
            and not interrupted_by_signal);
 
370
    if(interrupted_by_signal){
 
371
      goto failure;
 
372
    }
269
373
    if(ret == -1){
270
 
      if(errno != EINTR){
271
 
        perror("waitpid");
272
 
      }
 
374
      error_plus(0, errno, "waitpid");
273
375
      if(errno == ECHILD){
274
376
        splashy_command_pid = 0;
275
377
      }
276
378
    } else {
277
379
      /* The child process has exited */
278
380
      splashy_command_pid = 0;
279
 
      if(not interrupted_by_signal and WIFEXITED(status)
280
 
         and WEXITSTATUS(status)==0){
 
381
      if(WIFEXITED(status) and WEXITSTATUS(status) == 0){
281
382
        return EXIT_SUCCESS;
282
383
      }
283
384
    }
284
385
  }
285
 
  kill(splashy_pid, SIGTERM);
286
 
  if(interrupted_by_signal and splashy_command_pid != 0){
287
 
    kill(splashy_command_pid, SIGTERM);
288
 
  }
289
 
  sleep(2);
290
 
  while(kill(splashy_pid, 0) == 0){
291
 
    kill(splashy_pid, SIGKILL);
292
 
    sleep(1);
293
 
  }
294
 
  pid_t new_splashy_pid = fork();
295
 
  if(new_splashy_pid == 0){
296
 
    /* Child; will become new splashy process */
297
 
    
298
 
    /* Make the effective user ID (root) the only user ID instead of
299
 
       the real user ID (_mandos) */
300
 
    ret = setuid(geteuid());
301
 
    if(ret == -1){
302
 
      perror("setuid");
303
 
    }
304
 
    
305
 
    setsid();
306
 
    ret = chdir("/");
307
 
/*     if(fork() != 0){ */
308
 
/*       _exit(EXIT_SUCCESS); */
309
 
/*     } */
310
 
    ret = dup2(STDERR_FILENO, STDOUT_FILENO); /* replace our stdout */
311
 
    if(ret == -1){
312
 
      perror("dup2");
313
 
      _exit(EXIT_FAILURE);
314
 
    }
315
 
    
316
 
    execl("/sbin/splashy", "/sbin/splashy", "boot", (char *)NULL);
317
 
    if(not interrupted_by_signal){
318
 
      perror("execl");
319
 
    }
320
 
    _exit(EXIT_FAILURE);
321
 
  }
322
 
  
323
 
  return EXIT_FAILURE;
 
386
  
 
387
 failure:
 
388
  
 
389
  free(prompt);
 
390
  
 
391
  if(proc_dir != NULL){
 
392
    TEMP_FAILURE_RETRY(closedir(proc_dir));
 
393
  }
 
394
  
 
395
  if(splashy_command_pid != 0){
 
396
    TEMP_FAILURE_RETRY(kill(splashy_command_pid, SIGTERM));
 
397
    
 
398
    TEMP_FAILURE_RETRY(kill(splashy_pid, SIGTERM));
 
399
    sleep(2);
 
400
    while(TEMP_FAILURE_RETRY(kill(splashy_pid, 0)) == 0){
 
401
      TEMP_FAILURE_RETRY(kill(splashy_pid, SIGKILL));
 
402
      sleep(1);
 
403
    }
 
404
    pid_t new_splashy_pid = (pid_t)TEMP_FAILURE_RETRY(fork());
 
405
    if(new_splashy_pid == 0){
 
406
      /* Child; will become new splashy process */
 
407
      
 
408
      /* Make the effective user ID (root) the only user ID instead of
 
409
         the real user ID (_mandos) */
 
410
      ret = setuid(geteuid());
 
411
      if(ret == -1){
 
412
        error_plus(0, errno, "setuid");
 
413
      }
 
414
      
 
415
      setsid();
 
416
      ret = chdir("/");
 
417
      if(ret == -1){
 
418
        error_plus(0, errno, "chdir");
 
419
      }
 
420
/*       if(fork() != 0){ */
 
421
/*      _exit(EXIT_SUCCESS); */
 
422
/*       } */
 
423
      ret = dup2(STDERR_FILENO, STDOUT_FILENO); /* replace stdout */
 
424
      if(ret == -1){
 
425
        error_plus(0, errno, "dup2");
 
426
        _exit(EX_OSERR);
 
427
      }
 
428
      
 
429
      execl("/sbin/splashy", "/sbin/splashy", "boot", (char *)NULL);
 
430
      {
 
431
        int e = errno;
 
432
        error_plus(0, errno, "execl");
 
433
        switch(e){
 
434
        case EACCES:
 
435
        case ENOENT:
 
436
        case ENOEXEC:
 
437
        default:
 
438
          _exit(EX_UNAVAILABLE);
 
439
        case ENAMETOOLONG:
 
440
        case E2BIG:
 
441
        case ENOMEM:
 
442
          _exit(EX_OSERR);
 
443
        case ENOTDIR:
 
444
        case ELOOP:
 
445
          _exit(EX_OSFILE);
 
446
        }
 
447
      }
 
448
    }
 
449
  }
 
450
  
 
451
  if(interrupted_by_signal){
 
452
    struct sigaction signal_action;
 
453
    sigemptyset(&signal_action.sa_mask);
 
454
    signal_action.sa_handler = SIG_DFL;
 
455
    ret = (int)TEMP_FAILURE_RETRY(sigaction(signal_received,
 
456
                                            &signal_action, NULL));
 
457
    if(ret == -1){
 
458
      error_plus(0, errno, "sigaction");
 
459
    }
 
460
    do {
 
461
      ret = raise(signal_received);
 
462
    } while(ret != 0 and errno == EINTR);
 
463
    if(ret != 0){
 
464
      error_plus(0, errno, "raise");
 
465
      abort();
 
466
    }
 
467
    TEMP_FAILURE_RETRY(pause());
 
468
  }
 
469
  
 
470
  return exitstatus;
324
471
}