/mandos/trunk

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/trunk

« back to all changes in this revision

Viewing changes to initramfs-tools-hook

  • Committer: Teddy Hogeborn
  • Date: 2018-08-15 09:26:02 UTC
  • Revision ID: teddy@recompile.se-20180815092602-xoyb5s6gf8376i7u
mandos-client: Set system clock if necessary

* plugins.d/mandos-client.c (init_gpgme/import_key): If the system
  clock is not set, or set to january 1970, set the system clock to
  the more plausible value that is the mtime of the key file.  This is
  required by GnuPG to be able to import the keys.  (We can't pass the
  --ignore-time-conflict or the --ignore-valid-from options though
  GPGME.)

Show diffs side-by-side

added added

removed removed

Lines of Context:
3
3
# This script will be run by 'mkinitramfs' when it creates the image.
4
4
# Its job is to decide which files to install, then install them into
5
5
# the staging area, where the initramfs is being created.  This
6
 
# happens when a new 'linux-image' package is installed, or when the
 
6
# happens when a new 'linux-image' package is installed, or when an
7
7
# administrator runs 'update-initramfs' by hand to update an initramfs
8
8
# image.
9
9
 
29
29
 
30
30
. /usr/share/initramfs-tools/hook-functions
31
31
 
32
 
for d in /usr /usr/local; do
33
 
    if [ -d "$d"/lib/mandos ]; then
34
 
        prefix="$d"
 
32
for d in /usr/lib \
 
33
    "/usr/lib/`dpkg-architecture -qDEB_HOST_MULTIARCH 2>/dev/null`" \
 
34
    "`rpm --eval='%{_libdir}' 2>/dev/null`" /usr/local/lib; do
 
35
    if [ -d "$d"/mandos ]; then
 
36
        libdir="$d"
35
37
        break
36
38
    fi
37
39
done
38
 
if [ -z "$prefix" ]; then
 
40
if [ -z "$libdir" ]; then
39
41
    # Mandos not found
40
42
    exit 1
41
43
fi
68
70
CONFDIR="/conf/conf.d/mandos"
69
71
MANDOSDIR="/lib/mandos"
70
72
PLUGINDIR="${MANDOSDIR}/plugins.d"
 
73
PLUGINHELPERDIR="${MANDOSDIR}/plugin-helpers"
71
74
HOOKDIR="${MANDOSDIR}/network-hooks.d"
72
75
 
73
76
# Make directories
74
77
install --directory --mode=u=rwx,go=rx "${DESTDIR}${CONFDIR}" \
75
 
        "${DESTDIR}${MANDOSDIR}"
 
78
        "${DESTDIR}${MANDOSDIR}" "${DESTDIR}${HOOKDIR}"
76
79
install --owner=${mandos_user} --group=${mandos_group} --directory \
77
 
    --mode=u=rwx "${DESTDIR}${PLUGINDIR}"
 
80
        --mode=u=rwx "${DESTDIR}${PLUGINDIR}" \
 
81
        "${DESTDIR}${PLUGINHELPERDIR}"
78
82
 
79
83
# Copy the Mandos plugin runner
80
 
copy_exec "$prefix"/lib/mandos/plugin-runner "${MANDOSDIR}"
 
84
copy_exec "$libdir"/mandos/plugin-runner "${MANDOSDIR}"
81
85
 
82
86
# Copy the plugins
83
87
 
84
88
# Copy the packaged plugins
85
 
for file in "$prefix"/lib/mandos/plugins.d/*; do
 
89
for file in "$libdir"/mandos/plugins.d/*; do
86
90
    base="`basename \"$file\"`"
87
91
    # Is this plugin overridden?
88
92
    if [ -e "/etc/mandos/plugins.d/$base" ]; then
96
100
    esac
97
101
done
98
102
 
 
103
# Copy the packaged plugin helpers
 
104
for file in "$libdir"/mandos/plugin-helpers/*; do
 
105
    base="`basename \"$file\"`"
 
106
    # Is this plugin overridden?
 
107
    if [ -e "/etc/mandos/plugin-helpers/$base" ]; then
 
108
        continue
 
109
    fi
 
110
    case "$base" in
 
111
        *~|.*|\#*\#|*.dpkg-old|*.dpkg-bak|*.dpkg-new|*.dpkg-divert)
 
112
            : ;;
 
113
        "*") : ;;
 
114
        *) copy_exec "$file" "${PLUGINHELPERDIR}" ;;
 
115
    esac
 
116
done
 
117
 
99
118
# Copy any user-supplied plugins
100
119
for file in /etc/mandos/plugins.d/*; do
101
120
    base="`basename \"$file\"`"
107
126
    esac
108
127
done
109
128
 
 
129
# Copy any user-supplied plugin helpers
 
130
for file in /etc/mandos/plugin-helpers/*; do
 
131
    base="`basename \"$file\"`"
 
132
    case "$base" in
 
133
        *~|.*|\#*\#|*.dpkg-old|*.dpkg-bak|*.dpkg-new|*.dpkg-divert)
 
134
            : ;;
 
135
        "*") : ;;
 
136
        *) copy_exec "$file" "${PLUGINHELPERDIR}" ;;
 
137
    esac
 
138
done
 
139
 
 
140
# Get DEVICE from initramfs.conf and other files
 
141
. /etc/initramfs-tools/initramfs.conf
 
142
for conf in /etc/initramfs-tools/conf.d/*; do
 
143
    if [ -n `basename \"$conf\" | grep '^[[:alnum:]][[:alnum:]\._-]*$' \
 
144
        | grep -v '\.dpkg-.*$'` ]; then
 
145
        [ -f "${conf}" ] && . "${conf}"
 
146
    fi
 
147
done
 
148
export DEVICE
 
149
 
110
150
# Copy network hooks
111
151
for hook in /etc/mandos/network-hooks.d/*; do
112
152
    case "`basename \"$hook\"`" in
113
153
        "*") continue ;;
114
 
        *[!A-Za-z0-9_-]*) continue ;;
 
154
        *[!A-Za-z0-9_.-]*) continue ;;
115
155
        *) test -d "$hook" || copy_exec "$hook" "${HOOKDIR}" ;;
116
156
    esac
117
 
    # Copy any files needed by the network hook
118
 
    MANDOSNETHOOKDIR=/etc/mandos/network-hooks.d MODE=files \
119
 
        "$hook" files | while read file target; do
120
 
        if [ -z "${target}" ]; then
121
 
            copy_exec "$file"
122
 
        else
123
 
            copy_exec "$file" "$target"
124
 
        fi
125
 
    done
 
157
    if [ -x "$hook" ]; then
 
158
        # Copy any files needed by the network hook
 
159
        MANDOSNETHOOKDIR=/etc/mandos/network-hooks.d MODE=files \
 
160
            VERBOSITY=0 "$hook" files | while read -r file target; do
 
161
            if [ ! -e "${file}" ]; then
 
162
                echo "WARNING: file ${file} not found, requested by Mandos network hook '${hook##*/}'" >&2
 
163
            fi
 
164
            if [ -z "${target}" ]; then
 
165
                copy_exec "$file"
 
166
            else
 
167
                copy_exec "$file" "$target"
 
168
            fi
 
169
        done
 
170
        # Copy and load any modules needed by the network hook
 
171
        MANDOSNETHOOKDIR=/etc/mandos/network-hooks.d MODE=modules \
 
172
            VERBOSITY=0 "$hook" modules | while read -r module; do
 
173
            force_load "$module"
 
174
        done
 
175
    fi
126
176
done
127
177
 
128
 
# GPGME needs /usr/bin/gpg
129
 
if [ ! -e "${DESTDIR}/usr/bin/gpg" \
130
 
    -a -n "`ls \"${DESTDIR}\"/usr/lib/libgpgme.so* \
131
 
                2>/dev/null`" ]; then
132
 
    copy_exec /usr/bin/gpg
133
 
fi
 
178
# GPGME needs GnuPG
 
179
gpg=/usr/bin/gpg
 
180
libgpgme11_version="`dpkg-query --showformat='${Version}' --show libgpgme11`"
 
181
if dpkg --compare-versions "$libgpgme11_version" ge 1.5.0-0.1; then
 
182
    if [ -e /usr/bin/gpgconf ]; then
 
183
        if [ ! -e "${DESTDIR}/usr/bin/gpgconf" ]; then
 
184
            copy_exec /usr/bin/gpgconf
 
185
        fi
 
186
        gpg="`/usr/bin/gpgconf|sed --quiet --expression='s/^gpg:[^:]*://p'`"
 
187
        gpgagent="`/usr/bin/gpgconf|sed --quiet --expression='s/^gpg-agent:[^:]*://p'`"
 
188
        # Newer versions of GnuPG 2 requires the gpg-agent binary
 
189
        if [ -e "$gpgagent" ] && [ ! -e "${DESTDIR}$gpgagent" ]; then
 
190
            copy_exec "$gpgagent"
 
191
        fi
 
192
    fi
 
193
elif dpkg --compare-versions "$libgpgme11_version" ge 1.4.1-0.1; then
 
194
    gpg=/usr/bin/gpg2
 
195
fi
 
196
if [ ! -e "${DESTDIR}$gpg" ]; then
 
197
    copy_exec "$gpg"
 
198
fi
 
199
unset gpg
 
200
unset libgpgme11_version
134
201
 
135
202
# Config files
136
203
for file in /etc/mandos/plugin-runner.conf; do
155
222
    if [ -d "$file" ]; then
156
223
        continue
157
224
    fi
158
 
    cp --archive --sparse=always "$file" "${DESTDIR}${CONFDIR}"
159
 
    chown ${mandos_user}:${mandos_group} \
160
 
        "${DESTDIR}${CONFDIR}/`basename \"$file\"`"
 
225
    case "$file" in
 
226
        *~|.*|\#*\#|*.dpkg-old|*.dpkg-bak|*.dpkg-new|*.dpkg-divert)
 
227
            : ;;
 
228
        "*") : ;;
 
229
        *)
 
230
            cp --archive --sparse=always "$file" \
 
231
               "${DESTDIR}${CONFDIR}"
 
232
            chown ${mandos_user}:${mandos_group} \
 
233
                  "${DESTDIR}${CONFDIR}/`basename \"$file\"`"
 
234
            ;;
 
235
    esac
161
236
done
 
237
# Use Diffie-Hellman parameters file if available
 
238
if [ -e "${DESTDIR}${CONFDIR}"/dhparams.pem ]; then
 
239
    sed --in-place \
 
240
        --expression="1i--options-for=mandos-client:--dh-params=${CONFDIR}/dhparams.pem" \
 
241
        "${DESTDIR}/${CONFDIR}/plugin-runner.conf"
 
242
fi
162
243
 
163
244
# /lib/mandos/plugin-runner will drop priviliges, but needs access to
164
245
# its plugin directory and its config file.  However, since almost all
188
269
done
189
270
for dir in "${DESTDIR}"/lib* "${DESTDIR}"/usr/lib*; do
190
271
    if [ -d "$dir" ]; then
191
 
        find "$dir" \! -perm -u+rw,g+r -prune -or -print0 \
192
 
            | xargs --null --no-run-if-empty chmod a+rX
 
272
        find "$dir" \! -perm -u+rw,g+r -prune -or \! -type l -print0 \
 
273
            | xargs --null --no-run-if-empty chmod a+rX --
193
274
    fi
194
275
done