mirror of
https://github.com/torvalds/linux.git
synced 2026-07-27 01:32:21 +02:00
selinux/stable-7.2 PR 20260710
-----BEGIN PGP SIGNATURE----- iQJIBAABCgAyFiEES0KozwfymdVUl37v6iDy2pc3iXMFAmpRNjYUHHBhdWxAcGF1 bC1tb29yZS5jb20ACgkQ6iDy2pc3iXOuTg//bE+PiQbWeAQFK69l4/sl9vaxNw5P YBGRIVxGLaGhkTl30jVbwXDY5W6bvYf3iq+S9lbu1OPtAgye7ijQtM5p62CL9V/Y D9/oz8gR/CBySEs9+rCWKhijTDO2MlmDTH8ygG7Z7/eOgPXDMcZ61/xPrTJtO10k rMpboPAQPyCYTDB0Qakju31N65b5+ZgOQizux64l1ANQEQSarL7VJn2wWleuQL7W le0ggVJ16f9sUk50G97vN1mKnqy7p5/7La/P4KaNgzD/sb1Y6NLqItcOzs+9lT4x Uu2Wob1nBD2WS7Occ5ruwkl9jToEk9aGx1Ez5buzbKA4YjhEwQJc6gD1LjZTLRvj Gy8CP32PJNnKp+y1BVv0yNTWZKOqRQouvg1H/4JccoS9ZlRRQc6ctFWpJjNqHrN8 pzagkE3vFX1CTz1MxHY1VXVgj6ezlLAjJuUBvpJ+nhvwRIDkwZPTCYNCgt42zpQF lQeuOdMtMU7dsYYScJd22fOG3ySm2auXyMaVitS43gNHVuV3zjWnWalHzwI31HrW 63L9sbt4jXhR/EqoNJNRvJfFlDy95z+rqLPHusT6SmS7cciasG7WjJV51Wnf5JK8 Rz3rXbuD7teCVh/bOkJmdxPUfSq7cVolBmvmPXVwhK45AifFmfmwkScao0/WZw8d 2AlNWfkfUA2tCOc= =P3C9 -----END PGP SIGNATURE----- Merge tag 'selinux-pr-20260710' of git://git.kernel.org/pub/scm/linux/kernel/git/pcmoore/selinux Pull selinux fixes from Paul Moore: "Two small SELinux patches to fix a missing permission check for TCP Fast Open operations and fix a socket lookup issue with SCTP ASCONF operations" * tag 'selinux-pr-20260710' of git://git.kernel.org/pub/scm/linux/kernel/git/pcmoore/selinux: selinux: avoid sk_socket dereference in selinux_sctp_bind_connect() selinux: check connect-related permissions on TCP Fast Open
This commit is contained in:
commit
ccce5f6e7c
|
|
@ -4994,9 +4994,8 @@ static int selinux_socket_socketpair(struct socket *socka,
|
|||
Need to determine whether we should perform a name_bind
|
||||
permission check between the socket and the port number. */
|
||||
|
||||
static int selinux_socket_bind(struct socket *sock, struct sockaddr *address, int addrlen)
|
||||
static int __selinux_socket_bind(struct sock *sk, struct sockaddr *address, int addrlen)
|
||||
{
|
||||
struct sock *sk = sock->sk;
|
||||
struct sk_security_struct *sksec = selinux_sock(sk);
|
||||
u16 family;
|
||||
int err;
|
||||
|
|
@ -5126,13 +5125,17 @@ static int selinux_socket_bind(struct socket *sock, struct sockaddr *address, in
|
|||
return -EAFNOSUPPORT;
|
||||
}
|
||||
|
||||
static int selinux_socket_bind(struct socket *sock, struct sockaddr *address, int addrlen)
|
||||
{
|
||||
return __selinux_socket_bind(sock->sk, address, addrlen);
|
||||
}
|
||||
|
||||
/* This supports connect(2) and SCTP connect services such as sctp_connectx(3)
|
||||
* and sctp_sendmsg(3) as described in Documentation/security/SCTP.rst
|
||||
*/
|
||||
static int selinux_socket_connect_helper(struct socket *sock,
|
||||
static int selinux_socket_connect_helper(struct sock *sk,
|
||||
struct sockaddr *address, int addrlen)
|
||||
{
|
||||
struct sock *sk = sock->sk;
|
||||
struct sk_security_struct *sksec = selinux_sock(sk);
|
||||
int err;
|
||||
|
||||
|
|
@ -5221,7 +5224,7 @@ static int selinux_socket_connect(struct socket *sock,
|
|||
int err;
|
||||
struct sock *sk = sock->sk;
|
||||
|
||||
err = selinux_socket_connect_helper(sock, address, addrlen);
|
||||
err = selinux_socket_connect_helper(sk, address, addrlen);
|
||||
if (err)
|
||||
return err;
|
||||
|
||||
|
|
@ -5262,7 +5265,24 @@ static int selinux_socket_accept(struct socket *sock, struct socket *newsock)
|
|||
static int selinux_socket_sendmsg(struct socket *sock, struct msghdr *msg,
|
||||
int size)
|
||||
{
|
||||
return sock_has_perm(sock->sk, SOCKET__WRITE);
|
||||
int rc;
|
||||
struct sockaddr *const addr = msg->msg_name;
|
||||
const int addrlen = msg->msg_namelen;
|
||||
|
||||
rc = sock_has_perm(sock->sk, SOCKET__WRITE);
|
||||
if (rc)
|
||||
return rc;
|
||||
|
||||
if (addr && (msg->msg_flags & MSG_FASTOPEN) &&
|
||||
(sk_is_tcp(sock->sk) ||
|
||||
(sk_is_inet(sock->sk) && sock->sk->sk_type == SOCK_STREAM &&
|
||||
sock->sk->sk_protocol == IPPROTO_MPTCP))) {
|
||||
rc = selinux_socket_connect(sock, addr, addrlen);
|
||||
if (rc)
|
||||
return rc;
|
||||
}
|
||||
|
||||
return 0;
|
||||
}
|
||||
|
||||
static int selinux_socket_recvmsg(struct socket *sock, struct msghdr *msg,
|
||||
|
|
@ -5706,13 +5726,11 @@ static int selinux_sctp_bind_connect(struct sock *sk, int optname,
|
|||
int len, err = 0, walk_size = 0;
|
||||
void *addr_buf;
|
||||
struct sockaddr *addr;
|
||||
struct socket *sock;
|
||||
|
||||
if (!selinux_policycap_extsockclass())
|
||||
return 0;
|
||||
|
||||
/* Process one or more addresses that may be IPv4 or IPv6 */
|
||||
sock = sk->sk_socket;
|
||||
addr_buf = address;
|
||||
|
||||
while (walk_size < addrlen) {
|
||||
|
|
@ -5741,14 +5759,14 @@ static int selinux_sctp_bind_connect(struct sock *sk, int optname,
|
|||
case SCTP_PRIMARY_ADDR:
|
||||
case SCTP_SET_PEER_PRIMARY_ADDR:
|
||||
case SCTP_SOCKOPT_BINDX_ADD:
|
||||
err = selinux_socket_bind(sock, addr, len);
|
||||
err = __selinux_socket_bind(sk, addr, len);
|
||||
break;
|
||||
/* Connect checks */
|
||||
case SCTP_SOCKOPT_CONNECTX:
|
||||
case SCTP_PARAM_SET_PRIMARY:
|
||||
case SCTP_PARAM_ADD_IP:
|
||||
case SCTP_SENDMSG_CONNECT:
|
||||
err = selinux_socket_connect_helper(sock, addr, len);
|
||||
err = selinux_socket_connect_helper(sk, addr, len);
|
||||
if (err)
|
||||
return err;
|
||||
|
||||
|
|
|
|||
Loading…
Reference in New Issue
Block a user