net_test.c 50 KB

1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495969798991001011021031041051061071081091101111121131141151161171181191201211221231241251261271281291301311321331341351361371381391401411421431441451461471481491501511521531541551561571581591601611621631641651661671681691701711721731741751761771781791801811821831841851861871881891901911921931941951961971981992002012022032042052062072082092102112122132142152162172182192202212222232242252262272282292302312322332342352362372382392402412422432442452462472482492502512522532542552562572582592602612622632642652662672682692702712722732742752762772782792802812822832842852862872882892902912922932942952962972982993003013023033043053063073083093103113123133143153163173183193203213223233243253263273283293303313323333343353363373383393403413423433443453463473483493503513523533543553563573583593603613623633643653663673683693703713723733743753763773783793803813823833843853863873883893903913923933943953963973983994004014024034044054064074084094104114124134144154164174184194204214224234244254264274284294304314324334344354364374384394404414424434444454464474484494504514524534544554564574584594604614624634644654664674684694704714724734744754764774784794804814824834844854864874884894904914924934944954964974984995005015025035045055065075085095105115125135145155165175185195205215225235245255265275285295305315325335345355365375385395405415425435445455465475485495505515525535545555565575585595605615625635645655665675685695705715725735745755765775785795805815825835845855865875885895905915925935945955965975985996006016026036046056066076086096106116126136146156166176186196206216226236246256266276286296306316326336346356366376386396406416426436446456466476486496506516526536546556566576586596606616626636646656666676686696706716726736746756766776786796806816826836846856866876886896906916926936946956966976986997007017027037047057067077087097107117127137147157167177187197207217227237247257267277287297307317327337347357367377387397407417427437447457467477487497507517527537547557567577587597607617627637647657667677687697707717727737747757767777787797807817827837847857867877887897907917927937947957967977987998008018028038048058068078088098108118128138148158168178188198208218228238248258268278288298308318328338348358368378388398408418428438448458468478488498508518528538548558568578588598608618628638648658668678688698708718728738748758768778788798808818828838848858868878888898908918928938948958968978988999009019029039049059069079089099109119129139149159169179189199209219229239249259269279289299309319329339349359369379389399409419429439449459469479489499509519529539549559569579589599609619629639649659669679689699709719729739749759769779789799809819829839849859869879889899909919929939949959969979989991000100110021003100410051006100710081009101010111012101310141015101610171018101910201021102210231024102510261027102810291030103110321033103410351036103710381039104010411042104310441045104610471048104910501051105210531054105510561057105810591060106110621063106410651066106710681069107010711072107310741075107610771078107910801081108210831084108510861087108810891090109110921093109410951096109710981099110011011102110311041105110611071108110911101111111211131114111511161117111811191120112111221123112411251126112711281129113011311132113311341135113611371138113911401141114211431144114511461147114811491150115111521153115411551156115711581159116011611162116311641165116611671168116911701171117211731174117511761177117811791180118111821183118411851186118711881189119011911192119311941195119611971198119912001201120212031204120512061207120812091210121112121213121412151216121712181219122012211222122312241225122612271228122912301231123212331234123512361237123812391240124112421243124412451246124712481249125012511252125312541255125612571258125912601261126212631264126512661267126812691270127112721273127412751276127712781279128012811282128312841285128612871288128912901291129212931294129512961297129812991300130113021303130413051306130713081309131013111312131313141315131613171318131913201321132213231324132513261327132813291330133113321333133413351336133713381339134013411342134313441345134613471348134913501351135213531354135513561357135813591360136113621363136413651366136713681369137013711372137313741375137613771378137913801381138213831384138513861387138813891390139113921393139413951396139713981399140014011402140314041405140614071408140914101411141214131414141514161417141814191420142114221423142414251426142714281429143014311432143314341435143614371438143914401441144214431444144514461447144814491450145114521453145414551456145714581459146014611462146314641465146614671468146914701471147214731474147514761477147814791480148114821483148414851486148714881489149014911492149314941495149614971498149915001501150215031504150515061507150815091510151115121513151415151516151715181519152015211522152315241525152615271528152915301531153215331534153515361537153815391540154115421543154415451546154715481549155015511552155315541555155615571558155915601561156215631564156515661567156815691570157115721573157415751576157715781579158015811582158315841585158615871588158915901591159215931594159515961597159815991600160116021603160416051606160716081609161016111612161316141615161616171618161916201621162216231624162516261627162816291630163116321633163416351636163716381639164016411642164316441645164616471648164916501651165216531654165516561657165816591660166116621663166416651666166716681669167016711672167316741675167616771678167916801681168216831684168516861687168816891690169116921693169416951696169716981699170017011702170317041705170617071708170917101711171217131714171517161717171817191720172117221723172417251726172717281729173017311732173317341735173617371738173917401741174217431744174517461747174817491750175117521753175417551756175717581759176017611762176317641765176617671768176917701771177217731774177517761777177817791780178117821783178417851786178717881789179017911792179317941795179617971798179918001801180218031804180518061807180818091810181118121813181418151816181718181819182018211822182318241825182618271828182918301831183218331834183518361837183818391840184118421843184418451846184718481849185018511852185318541855185618571858185918601861186218631864186518661867186818691870187118721873187418751876187718781879188018811882188318841885188618871888188918901891189218931894189518961897189818991900190119021903190419051906190719081909191019111912191319141915191619171918191919201921192219231924192519261927192819291930193119321933193419351936193719381939194019411942194319441945194619471948194919501951195219531954195519561957195819591960196119621963196419651966196719681969197019711972197319741975197619771978197919801981198219831984198519861987198819891990199119921993199419951996199719981999200020012002200320042005200620072008200920102011201220132014201520162017201820192020202120222023202420252026202720282029
  1. // SPDX-License-Identifier: GPL-2.0-only
  2. /*
  3. * Landlock tests - Network
  4. *
  5. * Copyright © 2022-2023 Huawei Tech. Co., Ltd.
  6. * Copyright © 2023 Microsoft Corporation
  7. */
  8. #define _GNU_SOURCE
  9. #include <arpa/inet.h>
  10. #include <errno.h>
  11. #include <fcntl.h>
  12. #include <linux/landlock.h>
  13. #include <linux/in.h>
  14. #include <sched.h>
  15. #include <stdint.h>
  16. #include <string.h>
  17. #include <sys/prctl.h>
  18. #include <sys/socket.h>
  19. #include <sys/syscall.h>
  20. #include <sys/un.h>
  21. #include "audit.h"
  22. #include "common.h"
  23. const short sock_port_start = (1 << 10);
  24. static const char loopback_ipv4[] = "127.0.0.1";
  25. static const char loopback_ipv6[] = "::1";
  26. /* Number pending connections queue to be hold. */
  27. const short backlog = 10;
  28. enum sandbox_type {
  29. NO_SANDBOX,
  30. /* This may be used to test rules that allow *and* deny accesses. */
  31. TCP_SANDBOX,
  32. };
  33. static int set_service(struct service_fixture *const srv,
  34. const struct protocol_variant prot,
  35. const unsigned short index)
  36. {
  37. memset(srv, 0, sizeof(*srv));
  38. /*
  39. * Copies all protocol properties in case of the variant only contains
  40. * a subset of them.
  41. */
  42. srv->protocol = prot;
  43. /* Checks for port overflow. */
  44. if (index > 2)
  45. return 1;
  46. srv->port = sock_port_start << (2 * index);
  47. switch (prot.domain) {
  48. case AF_UNSPEC:
  49. case AF_INET:
  50. srv->ipv4_addr.sin_family = prot.domain;
  51. srv->ipv4_addr.sin_port = htons(srv->port);
  52. srv->ipv4_addr.sin_addr.s_addr = inet_addr(loopback_ipv4);
  53. return 0;
  54. case AF_INET6:
  55. srv->ipv6_addr.sin6_family = prot.domain;
  56. srv->ipv6_addr.sin6_port = htons(srv->port);
  57. inet_pton(AF_INET6, loopback_ipv6, &srv->ipv6_addr.sin6_addr);
  58. return 0;
  59. case AF_UNIX:
  60. set_unix_address(srv, index);
  61. return 0;
  62. }
  63. return 1;
  64. }
  65. static void setup_loopback(struct __test_metadata *const _metadata)
  66. {
  67. set_cap(_metadata, CAP_SYS_ADMIN);
  68. ASSERT_EQ(0, unshare(CLONE_NEWNET));
  69. clear_cap(_metadata, CAP_SYS_ADMIN);
  70. set_ambient_cap(_metadata, CAP_NET_ADMIN);
  71. ASSERT_EQ(0, system("ip link set dev lo up"));
  72. clear_ambient_cap(_metadata, CAP_NET_ADMIN);
  73. }
  74. static bool prot_is_tcp(const struct protocol_variant *const prot)
  75. {
  76. return (prot->domain == AF_INET || prot->domain == AF_INET6) &&
  77. prot->type == SOCK_STREAM &&
  78. (prot->protocol == IPPROTO_TCP || prot->protocol == IPPROTO_IP);
  79. }
  80. static bool is_restricted(const struct protocol_variant *const prot,
  81. const enum sandbox_type sandbox)
  82. {
  83. if (sandbox == TCP_SANDBOX)
  84. return prot_is_tcp(prot);
  85. return false;
  86. }
  87. static int socket_variant(const struct service_fixture *const srv)
  88. {
  89. int ret;
  90. ret = socket(srv->protocol.domain, srv->protocol.type | SOCK_CLOEXEC,
  91. srv->protocol.protocol);
  92. if (ret < 0)
  93. return -errno;
  94. return ret;
  95. }
  96. #ifndef SIN6_LEN_RFC2133
  97. #define SIN6_LEN_RFC2133 24
  98. #endif
  99. static socklen_t get_addrlen(const struct service_fixture *const srv,
  100. const bool minimal)
  101. {
  102. switch (srv->protocol.domain) {
  103. case AF_UNSPEC:
  104. if (minimal)
  105. return sizeof(sa_family_t);
  106. return sizeof(struct sockaddr_storage);
  107. case AF_INET:
  108. return sizeof(srv->ipv4_addr);
  109. case AF_INET6:
  110. if (minimal)
  111. return SIN6_LEN_RFC2133;
  112. return sizeof(srv->ipv6_addr);
  113. case AF_UNIX:
  114. if (minimal)
  115. return sizeof(srv->unix_addr) -
  116. sizeof(srv->unix_addr.sun_path);
  117. return srv->unix_addr_len;
  118. default:
  119. return 0;
  120. }
  121. }
  122. static void set_port(struct service_fixture *const srv, uint16_t port)
  123. {
  124. switch (srv->protocol.domain) {
  125. case AF_UNSPEC:
  126. case AF_INET:
  127. srv->ipv4_addr.sin_port = htons(port);
  128. return;
  129. case AF_INET6:
  130. srv->ipv6_addr.sin6_port = htons(port);
  131. return;
  132. default:
  133. return;
  134. }
  135. }
  136. static uint16_t get_binded_port(int socket_fd,
  137. const struct protocol_variant *const prot)
  138. {
  139. struct sockaddr_in ipv4_addr;
  140. struct sockaddr_in6 ipv6_addr;
  141. socklen_t ipv4_addr_len, ipv6_addr_len;
  142. /* Gets binded port. */
  143. switch (prot->domain) {
  144. case AF_UNSPEC:
  145. case AF_INET:
  146. ipv4_addr_len = sizeof(ipv4_addr);
  147. getsockname(socket_fd, &ipv4_addr, &ipv4_addr_len);
  148. return ntohs(ipv4_addr.sin_port);
  149. case AF_INET6:
  150. ipv6_addr_len = sizeof(ipv6_addr);
  151. getsockname(socket_fd, &ipv6_addr, &ipv6_addr_len);
  152. return ntohs(ipv6_addr.sin6_port);
  153. default:
  154. return 0;
  155. }
  156. }
  157. static int bind_variant_addrlen(const int sock_fd,
  158. const struct service_fixture *const srv,
  159. const socklen_t addrlen)
  160. {
  161. int ret;
  162. switch (srv->protocol.domain) {
  163. case AF_UNSPEC:
  164. case AF_INET:
  165. ret = bind(sock_fd, &srv->ipv4_addr, addrlen);
  166. break;
  167. case AF_INET6:
  168. ret = bind(sock_fd, &srv->ipv6_addr, addrlen);
  169. break;
  170. case AF_UNIX:
  171. ret = bind(sock_fd, &srv->unix_addr, addrlen);
  172. break;
  173. default:
  174. errno = EAFNOSUPPORT;
  175. return -errno;
  176. }
  177. if (ret < 0)
  178. return -errno;
  179. return ret;
  180. }
  181. static int bind_variant(const int sock_fd,
  182. const struct service_fixture *const srv)
  183. {
  184. return bind_variant_addrlen(sock_fd, srv, get_addrlen(srv, false));
  185. }
  186. static int connect_variant_addrlen(const int sock_fd,
  187. const struct service_fixture *const srv,
  188. const socklen_t addrlen)
  189. {
  190. int ret;
  191. switch (srv->protocol.domain) {
  192. case AF_UNSPEC:
  193. case AF_INET:
  194. ret = connect(sock_fd, &srv->ipv4_addr, addrlen);
  195. break;
  196. case AF_INET6:
  197. ret = connect(sock_fd, &srv->ipv6_addr, addrlen);
  198. break;
  199. case AF_UNIX:
  200. ret = connect(sock_fd, &srv->unix_addr, addrlen);
  201. break;
  202. default:
  203. errno = -EAFNOSUPPORT;
  204. return -errno;
  205. }
  206. if (ret < 0)
  207. return -errno;
  208. return ret;
  209. }
  210. static int connect_variant(const int sock_fd,
  211. const struct service_fixture *const srv)
  212. {
  213. return connect_variant_addrlen(sock_fd, srv, get_addrlen(srv, false));
  214. }
  215. FIXTURE(protocol)
  216. {
  217. struct service_fixture srv0, srv1, srv2, unspec_any0, unspec_srv0;
  218. };
  219. FIXTURE_VARIANT(protocol)
  220. {
  221. const enum sandbox_type sandbox;
  222. const struct protocol_variant prot;
  223. };
  224. FIXTURE_SETUP(protocol)
  225. {
  226. const struct protocol_variant prot_unspec = {
  227. .domain = AF_UNSPEC,
  228. .type = SOCK_STREAM,
  229. };
  230. disable_caps(_metadata);
  231. ASSERT_EQ(0, set_service(&self->srv0, variant->prot, 0));
  232. ASSERT_EQ(0, set_service(&self->srv1, variant->prot, 1));
  233. ASSERT_EQ(0, set_service(&self->srv2, variant->prot, 2));
  234. ASSERT_EQ(0, set_service(&self->unspec_srv0, prot_unspec, 0));
  235. ASSERT_EQ(0, set_service(&self->unspec_any0, prot_unspec, 0));
  236. self->unspec_any0.ipv4_addr.sin_addr.s_addr = htonl(INADDR_ANY);
  237. setup_loopback(_metadata);
  238. };
  239. FIXTURE_TEARDOWN(protocol)
  240. {
  241. }
  242. /* clang-format off */
  243. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv4_tcp1) {
  244. /* clang-format on */
  245. .sandbox = NO_SANDBOX,
  246. .prot = {
  247. .domain = AF_INET,
  248. .type = SOCK_STREAM,
  249. /* IPPROTO_IP == 0 */
  250. .protocol = IPPROTO_IP,
  251. },
  252. };
  253. /* clang-format off */
  254. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv4_tcp2) {
  255. /* clang-format on */
  256. .sandbox = NO_SANDBOX,
  257. .prot = {
  258. .domain = AF_INET,
  259. .type = SOCK_STREAM,
  260. .protocol = IPPROTO_TCP,
  261. },
  262. };
  263. /* clang-format off */
  264. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv4_mptcp) {
  265. /* clang-format on */
  266. .sandbox = NO_SANDBOX,
  267. .prot = {
  268. .domain = AF_INET,
  269. .type = SOCK_STREAM,
  270. .protocol = IPPROTO_MPTCP,
  271. },
  272. };
  273. /* clang-format off */
  274. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv6_tcp1) {
  275. /* clang-format on */
  276. .sandbox = NO_SANDBOX,
  277. .prot = {
  278. .domain = AF_INET6,
  279. .type = SOCK_STREAM,
  280. /* IPPROTO_IP == 0 */
  281. .protocol = IPPROTO_IP,
  282. },
  283. };
  284. /* clang-format off */
  285. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv6_tcp2) {
  286. /* clang-format on */
  287. .sandbox = NO_SANDBOX,
  288. .prot = {
  289. .domain = AF_INET6,
  290. .type = SOCK_STREAM,
  291. .protocol = IPPROTO_TCP,
  292. },
  293. };
  294. /* clang-format off */
  295. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv6_mptcp) {
  296. /* clang-format on */
  297. .sandbox = NO_SANDBOX,
  298. .prot = {
  299. .domain = AF_INET6,
  300. .type = SOCK_STREAM,
  301. .protocol = IPPROTO_MPTCP,
  302. },
  303. };
  304. /* clang-format off */
  305. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv4_udp) {
  306. /* clang-format on */
  307. .sandbox = NO_SANDBOX,
  308. .prot = {
  309. .domain = AF_INET,
  310. .type = SOCK_DGRAM,
  311. },
  312. };
  313. /* clang-format off */
  314. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_ipv6_udp) {
  315. /* clang-format on */
  316. .sandbox = NO_SANDBOX,
  317. .prot = {
  318. .domain = AF_INET6,
  319. .type = SOCK_DGRAM,
  320. },
  321. };
  322. /* clang-format off */
  323. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_unix_stream) {
  324. /* clang-format on */
  325. .sandbox = NO_SANDBOX,
  326. .prot = {
  327. .domain = AF_UNIX,
  328. .type = SOCK_STREAM,
  329. },
  330. };
  331. /* clang-format off */
  332. FIXTURE_VARIANT_ADD(protocol, no_sandbox_with_unix_datagram) {
  333. /* clang-format on */
  334. .sandbox = NO_SANDBOX,
  335. .prot = {
  336. .domain = AF_UNIX,
  337. .type = SOCK_DGRAM,
  338. },
  339. };
  340. /* clang-format off */
  341. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv4_tcp1) {
  342. /* clang-format on */
  343. .sandbox = TCP_SANDBOX,
  344. .prot = {
  345. .domain = AF_INET,
  346. .type = SOCK_STREAM,
  347. /* IPPROTO_IP == 0 */
  348. .protocol = IPPROTO_IP,
  349. },
  350. };
  351. /* clang-format off */
  352. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv4_tcp2) {
  353. /* clang-format on */
  354. .sandbox = TCP_SANDBOX,
  355. .prot = {
  356. .domain = AF_INET,
  357. .type = SOCK_STREAM,
  358. .protocol = IPPROTO_TCP,
  359. },
  360. };
  361. /* clang-format off */
  362. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv4_mptcp) {
  363. /* clang-format on */
  364. .sandbox = TCP_SANDBOX,
  365. .prot = {
  366. .domain = AF_INET,
  367. .type = SOCK_STREAM,
  368. .protocol = IPPROTO_MPTCP,
  369. },
  370. };
  371. /* clang-format off */
  372. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv6_tcp1) {
  373. /* clang-format on */
  374. .sandbox = TCP_SANDBOX,
  375. .prot = {
  376. .domain = AF_INET6,
  377. .type = SOCK_STREAM,
  378. /* IPPROTO_IP == 0 */
  379. .protocol = IPPROTO_IP,
  380. },
  381. };
  382. /* clang-format off */
  383. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv6_tcp2) {
  384. /* clang-format on */
  385. .sandbox = TCP_SANDBOX,
  386. .prot = {
  387. .domain = AF_INET6,
  388. .type = SOCK_STREAM,
  389. .protocol = IPPROTO_TCP,
  390. },
  391. };
  392. /* clang-format off */
  393. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv6_mptcp) {
  394. /* clang-format on */
  395. .sandbox = TCP_SANDBOX,
  396. .prot = {
  397. .domain = AF_INET6,
  398. .type = SOCK_STREAM,
  399. .protocol = IPPROTO_MPTCP,
  400. },
  401. };
  402. /* clang-format off */
  403. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv4_udp) {
  404. /* clang-format on */
  405. .sandbox = TCP_SANDBOX,
  406. .prot = {
  407. .domain = AF_INET,
  408. .type = SOCK_DGRAM,
  409. },
  410. };
  411. /* clang-format off */
  412. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_ipv6_udp) {
  413. /* clang-format on */
  414. .sandbox = TCP_SANDBOX,
  415. .prot = {
  416. .domain = AF_INET6,
  417. .type = SOCK_DGRAM,
  418. },
  419. };
  420. /* clang-format off */
  421. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_unix_stream) {
  422. /* clang-format on */
  423. .sandbox = TCP_SANDBOX,
  424. .prot = {
  425. .domain = AF_UNIX,
  426. .type = SOCK_STREAM,
  427. },
  428. };
  429. /* clang-format off */
  430. FIXTURE_VARIANT_ADD(protocol, tcp_sandbox_with_unix_datagram) {
  431. /* clang-format on */
  432. .sandbox = TCP_SANDBOX,
  433. .prot = {
  434. .domain = AF_UNIX,
  435. .type = SOCK_DGRAM,
  436. },
  437. };
  438. static void test_bind_and_connect(struct __test_metadata *const _metadata,
  439. const struct service_fixture *const srv,
  440. const bool deny_bind, const bool deny_connect)
  441. {
  442. char buf = '\0';
  443. int inval_fd, bind_fd, client_fd, status, ret;
  444. pid_t child;
  445. /* Starts invalid addrlen tests with bind. */
  446. inval_fd = socket_variant(srv);
  447. ASSERT_LE(0, inval_fd)
  448. {
  449. TH_LOG("Failed to create socket: %s", strerror(errno));
  450. }
  451. /* Tries to bind with zero as addrlen. */
  452. EXPECT_EQ(-EINVAL, bind_variant_addrlen(inval_fd, srv, 0));
  453. /* Tries to bind with too small addrlen. */
  454. EXPECT_EQ(-EINVAL, bind_variant_addrlen(inval_fd, srv,
  455. get_addrlen(srv, true) - 1));
  456. /* Tries to bind with minimal addrlen. */
  457. ret = bind_variant_addrlen(inval_fd, srv, get_addrlen(srv, true));
  458. if (deny_bind) {
  459. EXPECT_EQ(-EACCES, ret);
  460. } else {
  461. EXPECT_EQ(0, ret)
  462. {
  463. TH_LOG("Failed to bind to socket: %s", strerror(errno));
  464. }
  465. }
  466. EXPECT_EQ(0, close(inval_fd));
  467. /* Starts invalid addrlen tests with connect. */
  468. inval_fd = socket_variant(srv);
  469. ASSERT_LE(0, inval_fd);
  470. /* Tries to connect with zero as addrlen. */
  471. EXPECT_EQ(-EINVAL, connect_variant_addrlen(inval_fd, srv, 0));
  472. /* Tries to connect with too small addrlen. */
  473. EXPECT_EQ(-EINVAL, connect_variant_addrlen(inval_fd, srv,
  474. get_addrlen(srv, true) - 1));
  475. /* Tries to connect with minimal addrlen. */
  476. ret = connect_variant_addrlen(inval_fd, srv, get_addrlen(srv, true));
  477. if (srv->protocol.domain == AF_UNIX) {
  478. EXPECT_EQ(-EINVAL, ret);
  479. } else if (deny_connect) {
  480. EXPECT_EQ(-EACCES, ret);
  481. } else if (srv->protocol.type == SOCK_STREAM) {
  482. /* No listening server, whatever the value of deny_bind. */
  483. EXPECT_EQ(-ECONNREFUSED, ret);
  484. } else {
  485. EXPECT_EQ(0, ret)
  486. {
  487. TH_LOG("Failed to connect to socket: %s",
  488. strerror(errno));
  489. }
  490. }
  491. EXPECT_EQ(0, close(inval_fd));
  492. /* Starts connection tests. */
  493. bind_fd = socket_variant(srv);
  494. ASSERT_LE(0, bind_fd);
  495. ret = bind_variant(bind_fd, srv);
  496. if (deny_bind) {
  497. EXPECT_EQ(-EACCES, ret);
  498. } else {
  499. EXPECT_EQ(0, ret);
  500. /* Creates a listening socket. */
  501. if (srv->protocol.type == SOCK_STREAM)
  502. EXPECT_EQ(0, listen(bind_fd, backlog));
  503. }
  504. child = fork();
  505. ASSERT_LE(0, child);
  506. if (child == 0) {
  507. int connect_fd, ret;
  508. /* Closes listening socket for the child. */
  509. EXPECT_EQ(0, close(bind_fd));
  510. /* Starts connection tests. */
  511. connect_fd = socket_variant(srv);
  512. ASSERT_LE(0, connect_fd);
  513. ret = connect_variant(connect_fd, srv);
  514. if (deny_connect) {
  515. EXPECT_EQ(-EACCES, ret);
  516. } else if (deny_bind) {
  517. /* No listening server. */
  518. EXPECT_EQ(-ECONNREFUSED, ret);
  519. } else {
  520. EXPECT_EQ(0, ret);
  521. EXPECT_EQ(1, write(connect_fd, ".", 1));
  522. }
  523. EXPECT_EQ(0, close(connect_fd));
  524. _exit(_metadata->exit_code);
  525. return;
  526. }
  527. /* Accepts connection from the child. */
  528. client_fd = bind_fd;
  529. if (!deny_bind && !deny_connect) {
  530. if (srv->protocol.type == SOCK_STREAM) {
  531. client_fd = accept(bind_fd, NULL, 0);
  532. ASSERT_LE(0, client_fd);
  533. }
  534. EXPECT_EQ(1, read(client_fd, &buf, 1));
  535. EXPECT_EQ('.', buf);
  536. }
  537. EXPECT_EQ(child, waitpid(child, &status, 0));
  538. EXPECT_EQ(1, WIFEXITED(status));
  539. EXPECT_EQ(EXIT_SUCCESS, WEXITSTATUS(status));
  540. /* Closes connection, if any. */
  541. if (client_fd != bind_fd)
  542. EXPECT_LE(0, close(client_fd));
  543. /* Closes listening socket. */
  544. EXPECT_EQ(0, close(bind_fd));
  545. }
  546. TEST_F(protocol, bind)
  547. {
  548. if (variant->sandbox == TCP_SANDBOX) {
  549. const struct landlock_ruleset_attr ruleset_attr = {
  550. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  551. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  552. };
  553. const struct landlock_net_port_attr tcp_bind_connect_p0 = {
  554. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  555. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  556. .port = self->srv0.port,
  557. };
  558. const struct landlock_net_port_attr tcp_connect_p1 = {
  559. .allowed_access = LANDLOCK_ACCESS_NET_CONNECT_TCP,
  560. .port = self->srv1.port,
  561. };
  562. int ruleset_fd;
  563. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  564. sizeof(ruleset_attr), 0);
  565. ASSERT_LE(0, ruleset_fd);
  566. /* Allows connect and bind for the first port. */
  567. ASSERT_EQ(0,
  568. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  569. &tcp_bind_connect_p0, 0));
  570. /* Allows connect and denies bind for the second port. */
  571. ASSERT_EQ(0,
  572. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  573. &tcp_connect_p1, 0));
  574. enforce_ruleset(_metadata, ruleset_fd);
  575. EXPECT_EQ(0, close(ruleset_fd));
  576. }
  577. /* Binds a socket to the first port. */
  578. test_bind_and_connect(_metadata, &self->srv0, false, false);
  579. /* Binds a socket to the second port. */
  580. test_bind_and_connect(_metadata, &self->srv1,
  581. is_restricted(&variant->prot, variant->sandbox),
  582. false);
  583. /* Binds a socket to the third port. */
  584. test_bind_and_connect(_metadata, &self->srv2,
  585. is_restricted(&variant->prot, variant->sandbox),
  586. is_restricted(&variant->prot, variant->sandbox));
  587. }
  588. TEST_F(protocol, connect)
  589. {
  590. if (variant->sandbox == TCP_SANDBOX) {
  591. const struct landlock_ruleset_attr ruleset_attr = {
  592. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  593. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  594. };
  595. const struct landlock_net_port_attr tcp_bind_connect_p0 = {
  596. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  597. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  598. .port = self->srv0.port,
  599. };
  600. const struct landlock_net_port_attr tcp_bind_p1 = {
  601. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  602. .port = self->srv1.port,
  603. };
  604. int ruleset_fd;
  605. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  606. sizeof(ruleset_attr), 0);
  607. ASSERT_LE(0, ruleset_fd);
  608. /* Allows connect and bind for the first port. */
  609. ASSERT_EQ(0,
  610. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  611. &tcp_bind_connect_p0, 0));
  612. /* Allows bind and denies connect for the second port. */
  613. ASSERT_EQ(0,
  614. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  615. &tcp_bind_p1, 0));
  616. enforce_ruleset(_metadata, ruleset_fd);
  617. EXPECT_EQ(0, close(ruleset_fd));
  618. }
  619. test_bind_and_connect(_metadata, &self->srv0, false, false);
  620. test_bind_and_connect(_metadata, &self->srv1, false,
  621. is_restricted(&variant->prot, variant->sandbox));
  622. test_bind_and_connect(_metadata, &self->srv2,
  623. is_restricted(&variant->prot, variant->sandbox),
  624. is_restricted(&variant->prot, variant->sandbox));
  625. }
  626. TEST_F(protocol, bind_unspec)
  627. {
  628. const struct landlock_ruleset_attr ruleset_attr = {
  629. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP,
  630. };
  631. const struct landlock_net_port_attr tcp_bind = {
  632. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  633. .port = self->srv0.port,
  634. };
  635. int bind_fd, ret;
  636. if (variant->sandbox == TCP_SANDBOX) {
  637. const int ruleset_fd = landlock_create_ruleset(
  638. &ruleset_attr, sizeof(ruleset_attr), 0);
  639. ASSERT_LE(0, ruleset_fd);
  640. /* Allows bind. */
  641. ASSERT_EQ(0,
  642. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  643. &tcp_bind, 0));
  644. enforce_ruleset(_metadata, ruleset_fd);
  645. EXPECT_EQ(0, close(ruleset_fd));
  646. }
  647. bind_fd = socket_variant(&self->srv0);
  648. ASSERT_LE(0, bind_fd);
  649. /* Tries to bind with too small addrlen. */
  650. EXPECT_EQ(-EINVAL, bind_variant_addrlen(
  651. bind_fd, &self->unspec_any0,
  652. get_addrlen(&self->unspec_any0, true) - 1));
  653. /* Allowed bind on AF_UNSPEC/INADDR_ANY. */
  654. ret = bind_variant(bind_fd, &self->unspec_any0);
  655. if (variant->prot.domain == AF_INET) {
  656. EXPECT_EQ(0, ret)
  657. {
  658. TH_LOG("Failed to bind to unspec/any socket: %s",
  659. strerror(errno));
  660. }
  661. } else if (variant->prot.domain == AF_INET6) {
  662. EXPECT_EQ(-EAFNOSUPPORT, ret);
  663. } else {
  664. EXPECT_EQ(-EINVAL, ret);
  665. }
  666. EXPECT_EQ(0, close(bind_fd));
  667. if (variant->sandbox == TCP_SANDBOX) {
  668. const int ruleset_fd = landlock_create_ruleset(
  669. &ruleset_attr, sizeof(ruleset_attr), 0);
  670. ASSERT_LE(0, ruleset_fd);
  671. /* Denies bind. */
  672. enforce_ruleset(_metadata, ruleset_fd);
  673. EXPECT_EQ(0, close(ruleset_fd));
  674. }
  675. bind_fd = socket_variant(&self->srv0);
  676. ASSERT_LE(0, bind_fd);
  677. /* Denied bind on AF_UNSPEC/INADDR_ANY. */
  678. ret = bind_variant(bind_fd, &self->unspec_any0);
  679. if (variant->prot.domain == AF_INET) {
  680. if (is_restricted(&variant->prot, variant->sandbox)) {
  681. EXPECT_EQ(-EACCES, ret);
  682. } else {
  683. EXPECT_EQ(0, ret);
  684. }
  685. } else if (variant->prot.domain == AF_INET6) {
  686. EXPECT_EQ(-EAFNOSUPPORT, ret);
  687. } else {
  688. EXPECT_EQ(-EINVAL, ret);
  689. }
  690. EXPECT_EQ(0, close(bind_fd));
  691. /* Checks bind with AF_UNSPEC and the loopback address. */
  692. bind_fd = socket_variant(&self->srv0);
  693. ASSERT_LE(0, bind_fd);
  694. ret = bind_variant(bind_fd, &self->unspec_srv0);
  695. if (variant->prot.domain == AF_INET ||
  696. variant->prot.domain == AF_INET6) {
  697. EXPECT_EQ(-EAFNOSUPPORT, ret);
  698. } else {
  699. EXPECT_EQ(-EINVAL, ret)
  700. {
  701. TH_LOG("Wrong bind error: %s", strerror(errno));
  702. }
  703. }
  704. EXPECT_EQ(0, close(bind_fd));
  705. }
  706. TEST_F(protocol, connect_unspec)
  707. {
  708. const struct landlock_ruleset_attr ruleset_attr = {
  709. .handled_access_net = LANDLOCK_ACCESS_NET_CONNECT_TCP,
  710. };
  711. const struct landlock_net_port_attr tcp_connect = {
  712. .allowed_access = LANDLOCK_ACCESS_NET_CONNECT_TCP,
  713. .port = self->srv0.port,
  714. };
  715. int bind_fd, client_fd, status;
  716. pid_t child;
  717. /* Specific connection tests. */
  718. bind_fd = socket_variant(&self->srv0);
  719. ASSERT_LE(0, bind_fd);
  720. EXPECT_EQ(0, bind_variant(bind_fd, &self->srv0));
  721. if (self->srv0.protocol.type == SOCK_STREAM)
  722. EXPECT_EQ(0, listen(bind_fd, backlog));
  723. child = fork();
  724. ASSERT_LE(0, child);
  725. if (child == 0) {
  726. int connect_fd, ret;
  727. /* Closes listening socket for the child. */
  728. EXPECT_EQ(0, close(bind_fd));
  729. connect_fd = socket_variant(&self->srv0);
  730. ASSERT_LE(0, connect_fd);
  731. EXPECT_EQ(0, connect_variant(connect_fd, &self->srv0));
  732. /* Tries to connect again, or set peer. */
  733. ret = connect_variant(connect_fd, &self->srv0);
  734. if (self->srv0.protocol.type == SOCK_STREAM) {
  735. EXPECT_EQ(-EISCONN, ret);
  736. } else {
  737. EXPECT_EQ(0, ret);
  738. }
  739. if (variant->sandbox == TCP_SANDBOX) {
  740. const int ruleset_fd = landlock_create_ruleset(
  741. &ruleset_attr, sizeof(ruleset_attr), 0);
  742. ASSERT_LE(0, ruleset_fd);
  743. /* Allows connect. */
  744. ASSERT_EQ(0, landlock_add_rule(ruleset_fd,
  745. LANDLOCK_RULE_NET_PORT,
  746. &tcp_connect, 0));
  747. enforce_ruleset(_metadata, ruleset_fd);
  748. EXPECT_EQ(0, close(ruleset_fd));
  749. }
  750. /* Disconnects already connected socket, or set peer. */
  751. ret = connect_variant(connect_fd, &self->unspec_any0);
  752. if (self->srv0.protocol.domain == AF_UNIX &&
  753. self->srv0.protocol.type == SOCK_STREAM) {
  754. EXPECT_EQ(-EINVAL, ret);
  755. } else {
  756. EXPECT_EQ(0, ret);
  757. }
  758. /* Tries to reconnect, or set peer. */
  759. ret = connect_variant(connect_fd, &self->srv0);
  760. if (self->srv0.protocol.domain == AF_UNIX &&
  761. self->srv0.protocol.type == SOCK_STREAM) {
  762. EXPECT_EQ(-EISCONN, ret);
  763. } else {
  764. EXPECT_EQ(0, ret);
  765. }
  766. if (variant->sandbox == TCP_SANDBOX) {
  767. const int ruleset_fd = landlock_create_ruleset(
  768. &ruleset_attr, sizeof(ruleset_attr), 0);
  769. ASSERT_LE(0, ruleset_fd);
  770. /* Denies connect. */
  771. enforce_ruleset(_metadata, ruleset_fd);
  772. EXPECT_EQ(0, close(ruleset_fd));
  773. }
  774. /* Try to re-disconnect with a truncated address struct. */
  775. EXPECT_EQ(-EINVAL,
  776. connect_variant_addrlen(
  777. connect_fd, &self->unspec_any0,
  778. get_addrlen(&self->unspec_any0, true) - 1));
  779. /*
  780. * Re-disconnect, with a minimal sockaddr struct (just a
  781. * bare af_family=AF_UNSPEC field).
  782. */
  783. ret = connect_variant_addrlen(connect_fd, &self->unspec_any0,
  784. get_addrlen(&self->unspec_any0,
  785. true));
  786. if (self->srv0.protocol.domain == AF_UNIX &&
  787. self->srv0.protocol.type == SOCK_STREAM) {
  788. EXPECT_EQ(-EINVAL, ret);
  789. } else {
  790. /* Always allowed to disconnect. */
  791. EXPECT_EQ(0, ret);
  792. }
  793. EXPECT_EQ(0, close(connect_fd));
  794. _exit(_metadata->exit_code);
  795. return;
  796. }
  797. client_fd = bind_fd;
  798. if (self->srv0.protocol.type == SOCK_STREAM) {
  799. client_fd = accept(bind_fd, NULL, 0);
  800. ASSERT_LE(0, client_fd);
  801. }
  802. EXPECT_EQ(child, waitpid(child, &status, 0));
  803. EXPECT_EQ(1, WIFEXITED(status));
  804. EXPECT_EQ(EXIT_SUCCESS, WEXITSTATUS(status));
  805. /* Closes connection, if any. */
  806. if (client_fd != bind_fd)
  807. EXPECT_LE(0, close(client_fd));
  808. /* Closes listening socket. */
  809. EXPECT_EQ(0, close(bind_fd));
  810. }
  811. FIXTURE(ipv4)
  812. {
  813. struct service_fixture srv0, srv1;
  814. };
  815. FIXTURE_VARIANT(ipv4)
  816. {
  817. const enum sandbox_type sandbox;
  818. const int type;
  819. };
  820. /* clang-format off */
  821. FIXTURE_VARIANT_ADD(ipv4, no_sandbox_with_tcp) {
  822. /* clang-format on */
  823. .sandbox = NO_SANDBOX,
  824. .type = SOCK_STREAM,
  825. };
  826. /* clang-format off */
  827. FIXTURE_VARIANT_ADD(ipv4, tcp_sandbox_with_tcp) {
  828. /* clang-format on */
  829. .sandbox = TCP_SANDBOX,
  830. .type = SOCK_STREAM,
  831. };
  832. /* clang-format off */
  833. FIXTURE_VARIANT_ADD(ipv4, no_sandbox_with_udp) {
  834. /* clang-format on */
  835. .sandbox = NO_SANDBOX,
  836. .type = SOCK_DGRAM,
  837. };
  838. /* clang-format off */
  839. FIXTURE_VARIANT_ADD(ipv4, tcp_sandbox_with_udp) {
  840. /* clang-format on */
  841. .sandbox = TCP_SANDBOX,
  842. .type = SOCK_DGRAM,
  843. };
  844. FIXTURE_SETUP(ipv4)
  845. {
  846. const struct protocol_variant prot = {
  847. .domain = AF_INET,
  848. .type = variant->type,
  849. };
  850. disable_caps(_metadata);
  851. set_service(&self->srv0, prot, 0);
  852. set_service(&self->srv1, prot, 1);
  853. setup_loopback(_metadata);
  854. };
  855. FIXTURE_TEARDOWN(ipv4)
  856. {
  857. }
  858. TEST_F(ipv4, from_unix_to_inet)
  859. {
  860. int unix_stream_fd, unix_dgram_fd;
  861. if (variant->sandbox == TCP_SANDBOX) {
  862. const struct landlock_ruleset_attr ruleset_attr = {
  863. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  864. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  865. };
  866. const struct landlock_net_port_attr tcp_bind_connect_p0 = {
  867. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  868. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  869. .port = self->srv0.port,
  870. };
  871. int ruleset_fd;
  872. /* Denies connect and bind to check errno value. */
  873. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  874. sizeof(ruleset_attr), 0);
  875. ASSERT_LE(0, ruleset_fd);
  876. /* Allows connect and bind for srv0. */
  877. ASSERT_EQ(0,
  878. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  879. &tcp_bind_connect_p0, 0));
  880. enforce_ruleset(_metadata, ruleset_fd);
  881. EXPECT_EQ(0, close(ruleset_fd));
  882. }
  883. unix_stream_fd = socket(AF_UNIX, SOCK_STREAM | SOCK_CLOEXEC, 0);
  884. ASSERT_LE(0, unix_stream_fd);
  885. unix_dgram_fd = socket(AF_UNIX, SOCK_DGRAM | SOCK_CLOEXEC, 0);
  886. ASSERT_LE(0, unix_dgram_fd);
  887. /* Checks unix stream bind and connect for srv0. */
  888. EXPECT_EQ(-EINVAL, bind_variant(unix_stream_fd, &self->srv0));
  889. EXPECT_EQ(-EINVAL, connect_variant(unix_stream_fd, &self->srv0));
  890. /* Checks unix stream bind and connect for srv1. */
  891. EXPECT_EQ(-EINVAL, bind_variant(unix_stream_fd, &self->srv1))
  892. {
  893. TH_LOG("Wrong bind error: %s", strerror(errno));
  894. }
  895. EXPECT_EQ(-EINVAL, connect_variant(unix_stream_fd, &self->srv1));
  896. /* Checks unix datagram bind and connect for srv0. */
  897. EXPECT_EQ(-EINVAL, bind_variant(unix_dgram_fd, &self->srv0));
  898. EXPECT_EQ(-EINVAL, connect_variant(unix_dgram_fd, &self->srv0));
  899. /* Checks unix datagram bind and connect for srv1. */
  900. EXPECT_EQ(-EINVAL, bind_variant(unix_dgram_fd, &self->srv1));
  901. EXPECT_EQ(-EINVAL, connect_variant(unix_dgram_fd, &self->srv1));
  902. }
  903. FIXTURE(tcp_layers)
  904. {
  905. struct service_fixture srv0, srv1;
  906. };
  907. FIXTURE_VARIANT(tcp_layers)
  908. {
  909. const size_t num_layers;
  910. const int domain;
  911. };
  912. FIXTURE_SETUP(tcp_layers)
  913. {
  914. const struct protocol_variant prot = {
  915. .domain = variant->domain,
  916. .type = SOCK_STREAM,
  917. };
  918. disable_caps(_metadata);
  919. ASSERT_EQ(0, set_service(&self->srv0, prot, 0));
  920. ASSERT_EQ(0, set_service(&self->srv1, prot, 1));
  921. setup_loopback(_metadata);
  922. };
  923. FIXTURE_TEARDOWN(tcp_layers)
  924. {
  925. }
  926. /* clang-format off */
  927. FIXTURE_VARIANT_ADD(tcp_layers, no_sandbox_with_ipv4) {
  928. /* clang-format on */
  929. .domain = AF_INET,
  930. .num_layers = 0,
  931. };
  932. /* clang-format off */
  933. FIXTURE_VARIANT_ADD(tcp_layers, one_sandbox_with_ipv4) {
  934. /* clang-format on */
  935. .domain = AF_INET,
  936. .num_layers = 1,
  937. };
  938. /* clang-format off */
  939. FIXTURE_VARIANT_ADD(tcp_layers, two_sandboxes_with_ipv4) {
  940. /* clang-format on */
  941. .domain = AF_INET,
  942. .num_layers = 2,
  943. };
  944. /* clang-format off */
  945. FIXTURE_VARIANT_ADD(tcp_layers, three_sandboxes_with_ipv4) {
  946. /* clang-format on */
  947. .domain = AF_INET,
  948. .num_layers = 3,
  949. };
  950. /* clang-format off */
  951. FIXTURE_VARIANT_ADD(tcp_layers, no_sandbox_with_ipv6) {
  952. /* clang-format on */
  953. .domain = AF_INET6,
  954. .num_layers = 0,
  955. };
  956. /* clang-format off */
  957. FIXTURE_VARIANT_ADD(tcp_layers, one_sandbox_with_ipv6) {
  958. /* clang-format on */
  959. .domain = AF_INET6,
  960. .num_layers = 1,
  961. };
  962. /* clang-format off */
  963. FIXTURE_VARIANT_ADD(tcp_layers, two_sandboxes_with_ipv6) {
  964. /* clang-format on */
  965. .domain = AF_INET6,
  966. .num_layers = 2,
  967. };
  968. /* clang-format off */
  969. FIXTURE_VARIANT_ADD(tcp_layers, three_sandboxes_with_ipv6) {
  970. /* clang-format on */
  971. .domain = AF_INET6,
  972. .num_layers = 3,
  973. };
  974. TEST_F(tcp_layers, ruleset_overlap)
  975. {
  976. const struct landlock_ruleset_attr ruleset_attr = {
  977. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  978. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  979. };
  980. const struct landlock_net_port_attr tcp_bind = {
  981. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  982. .port = self->srv0.port,
  983. };
  984. const struct landlock_net_port_attr tcp_bind_connect = {
  985. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  986. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  987. .port = self->srv0.port,
  988. };
  989. if (variant->num_layers >= 1) {
  990. int ruleset_fd;
  991. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  992. sizeof(ruleset_attr), 0);
  993. ASSERT_LE(0, ruleset_fd);
  994. /* Allows bind. */
  995. ASSERT_EQ(0,
  996. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  997. &tcp_bind, 0));
  998. /* Also allows bind, but allows connect too. */
  999. ASSERT_EQ(0,
  1000. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1001. &tcp_bind_connect, 0));
  1002. enforce_ruleset(_metadata, ruleset_fd);
  1003. EXPECT_EQ(0, close(ruleset_fd));
  1004. }
  1005. if (variant->num_layers >= 2) {
  1006. int ruleset_fd;
  1007. /* Creates another ruleset layer. */
  1008. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  1009. sizeof(ruleset_attr), 0);
  1010. ASSERT_LE(0, ruleset_fd);
  1011. /* Only allows bind. */
  1012. ASSERT_EQ(0,
  1013. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1014. &tcp_bind, 0));
  1015. enforce_ruleset(_metadata, ruleset_fd);
  1016. EXPECT_EQ(0, close(ruleset_fd));
  1017. }
  1018. if (variant->num_layers >= 3) {
  1019. int ruleset_fd;
  1020. /* Creates another ruleset layer. */
  1021. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  1022. sizeof(ruleset_attr), 0);
  1023. ASSERT_LE(0, ruleset_fd);
  1024. /* Try to allow bind and connect. */
  1025. ASSERT_EQ(0,
  1026. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1027. &tcp_bind_connect, 0));
  1028. enforce_ruleset(_metadata, ruleset_fd);
  1029. EXPECT_EQ(0, close(ruleset_fd));
  1030. }
  1031. /*
  1032. * Forbids to connect to the socket because only one ruleset layer
  1033. * allows connect.
  1034. */
  1035. test_bind_and_connect(_metadata, &self->srv0, false,
  1036. variant->num_layers >= 2);
  1037. }
  1038. TEST_F(tcp_layers, ruleset_expand)
  1039. {
  1040. if (variant->num_layers >= 1) {
  1041. const struct landlock_ruleset_attr ruleset_attr = {
  1042. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP,
  1043. };
  1044. /* Allows bind for srv0. */
  1045. const struct landlock_net_port_attr bind_srv0 = {
  1046. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1047. .port = self->srv0.port,
  1048. };
  1049. int ruleset_fd;
  1050. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  1051. sizeof(ruleset_attr), 0);
  1052. ASSERT_LE(0, ruleset_fd);
  1053. ASSERT_EQ(0,
  1054. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1055. &bind_srv0, 0));
  1056. enforce_ruleset(_metadata, ruleset_fd);
  1057. EXPECT_EQ(0, close(ruleset_fd));
  1058. }
  1059. if (variant->num_layers >= 2) {
  1060. /* Expands network mask with connect action. */
  1061. const struct landlock_ruleset_attr ruleset_attr = {
  1062. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1063. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1064. };
  1065. /* Allows bind for srv0 and connect to srv0. */
  1066. const struct landlock_net_port_attr tcp_bind_connect_p0 = {
  1067. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  1068. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1069. .port = self->srv0.port,
  1070. };
  1071. /* Try to allow bind for srv1. */
  1072. const struct landlock_net_port_attr tcp_bind_p1 = {
  1073. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1074. .port = self->srv1.port,
  1075. };
  1076. int ruleset_fd;
  1077. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  1078. sizeof(ruleset_attr), 0);
  1079. ASSERT_LE(0, ruleset_fd);
  1080. ASSERT_EQ(0,
  1081. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1082. &tcp_bind_connect_p0, 0));
  1083. ASSERT_EQ(0,
  1084. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1085. &tcp_bind_p1, 0));
  1086. enforce_ruleset(_metadata, ruleset_fd);
  1087. EXPECT_EQ(0, close(ruleset_fd));
  1088. }
  1089. if (variant->num_layers >= 3) {
  1090. const struct landlock_ruleset_attr ruleset_attr = {
  1091. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1092. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1093. };
  1094. /* Allows connect to srv0, without bind rule. */
  1095. const struct landlock_net_port_attr tcp_bind_p0 = {
  1096. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1097. .port = self->srv0.port,
  1098. };
  1099. int ruleset_fd;
  1100. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  1101. sizeof(ruleset_attr), 0);
  1102. ASSERT_LE(0, ruleset_fd);
  1103. ASSERT_EQ(0,
  1104. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1105. &tcp_bind_p0, 0));
  1106. enforce_ruleset(_metadata, ruleset_fd);
  1107. EXPECT_EQ(0, close(ruleset_fd));
  1108. }
  1109. test_bind_and_connect(_metadata, &self->srv0, false,
  1110. variant->num_layers >= 3);
  1111. test_bind_and_connect(_metadata, &self->srv1, variant->num_layers >= 1,
  1112. variant->num_layers >= 2);
  1113. }
  1114. /* clang-format off */
  1115. FIXTURE(mini) {};
  1116. /* clang-format on */
  1117. FIXTURE_SETUP(mini)
  1118. {
  1119. disable_caps(_metadata);
  1120. setup_loopback(_metadata);
  1121. };
  1122. FIXTURE_TEARDOWN(mini)
  1123. {
  1124. }
  1125. /* clang-format off */
  1126. #define ACCESS_LAST LANDLOCK_ACCESS_NET_CONNECT_TCP
  1127. #define ACCESS_ALL ( \
  1128. LANDLOCK_ACCESS_NET_BIND_TCP | \
  1129. LANDLOCK_ACCESS_NET_CONNECT_TCP)
  1130. /* clang-format on */
  1131. TEST_F(mini, network_access_rights)
  1132. {
  1133. const struct landlock_ruleset_attr ruleset_attr = {
  1134. .handled_access_net = ACCESS_ALL,
  1135. };
  1136. struct landlock_net_port_attr net_port = {
  1137. .port = sock_port_start,
  1138. };
  1139. int ruleset_fd;
  1140. __u64 access;
  1141. ruleset_fd =
  1142. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1143. ASSERT_LE(0, ruleset_fd);
  1144. for (access = 1; access <= ACCESS_LAST; access <<= 1) {
  1145. net_port.allowed_access = access;
  1146. EXPECT_EQ(0,
  1147. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1148. &net_port, 0))
  1149. {
  1150. TH_LOG("Failed to add rule with access 0x%llx: %s",
  1151. access, strerror(errno));
  1152. }
  1153. }
  1154. EXPECT_EQ(0, close(ruleset_fd));
  1155. }
  1156. /* Checks invalid attribute, out of landlock network access range. */
  1157. TEST_F(mini, ruleset_with_unknown_access)
  1158. {
  1159. __u64 access_mask;
  1160. for (access_mask = 1ULL << 63; access_mask != ACCESS_LAST;
  1161. access_mask >>= 1) {
  1162. const struct landlock_ruleset_attr ruleset_attr = {
  1163. .handled_access_net = access_mask,
  1164. };
  1165. EXPECT_EQ(-1, landlock_create_ruleset(&ruleset_attr,
  1166. sizeof(ruleset_attr), 0));
  1167. EXPECT_EQ(EINVAL, errno);
  1168. }
  1169. }
  1170. TEST_F(mini, rule_with_unknown_access)
  1171. {
  1172. const struct landlock_ruleset_attr ruleset_attr = {
  1173. .handled_access_net = ACCESS_ALL,
  1174. };
  1175. struct landlock_net_port_attr net_port = {
  1176. .port = sock_port_start,
  1177. };
  1178. int ruleset_fd;
  1179. __u64 access;
  1180. ruleset_fd =
  1181. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1182. ASSERT_LE(0, ruleset_fd);
  1183. for (access = 1ULL << 63; access != ACCESS_LAST; access >>= 1) {
  1184. net_port.allowed_access = access;
  1185. EXPECT_EQ(-1,
  1186. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1187. &net_port, 0));
  1188. EXPECT_EQ(EINVAL, errno);
  1189. }
  1190. EXPECT_EQ(0, close(ruleset_fd));
  1191. }
  1192. TEST_F(mini, rule_with_unhandled_access)
  1193. {
  1194. struct landlock_ruleset_attr ruleset_attr = {
  1195. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP,
  1196. };
  1197. struct landlock_net_port_attr net_port = {
  1198. .port = sock_port_start,
  1199. };
  1200. int ruleset_fd;
  1201. __u64 access;
  1202. ruleset_fd =
  1203. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1204. ASSERT_LE(0, ruleset_fd);
  1205. for (access = 1; access > 0; access <<= 1) {
  1206. int err;
  1207. net_port.allowed_access = access;
  1208. err = landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1209. &net_port, 0);
  1210. if (access == ruleset_attr.handled_access_net) {
  1211. EXPECT_EQ(0, err);
  1212. } else {
  1213. EXPECT_EQ(-1, err);
  1214. EXPECT_EQ(EINVAL, errno);
  1215. }
  1216. }
  1217. EXPECT_EQ(0, close(ruleset_fd));
  1218. }
  1219. TEST_F(mini, inval)
  1220. {
  1221. const struct landlock_ruleset_attr ruleset_attr = {
  1222. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP
  1223. };
  1224. const struct landlock_net_port_attr tcp_bind_connect = {
  1225. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  1226. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1227. .port = sock_port_start,
  1228. };
  1229. const struct landlock_net_port_attr tcp_denied = {
  1230. .allowed_access = 0,
  1231. .port = sock_port_start,
  1232. };
  1233. const struct landlock_net_port_attr tcp_bind = {
  1234. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1235. .port = sock_port_start,
  1236. };
  1237. int ruleset_fd;
  1238. ruleset_fd =
  1239. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1240. ASSERT_LE(0, ruleset_fd);
  1241. /* Checks unhandled allowed_access. */
  1242. EXPECT_EQ(-1, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1243. &tcp_bind_connect, 0));
  1244. EXPECT_EQ(EINVAL, errno);
  1245. /* Checks zero access value. */
  1246. EXPECT_EQ(-1, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1247. &tcp_denied, 0));
  1248. EXPECT_EQ(ENOMSG, errno);
  1249. /* Adds with legitimate values. */
  1250. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1251. &tcp_bind, 0));
  1252. }
  1253. TEST_F(mini, tcp_port_overflow)
  1254. {
  1255. const struct landlock_ruleset_attr ruleset_attr = {
  1256. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1257. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1258. };
  1259. const struct landlock_net_port_attr port_max_bind = {
  1260. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1261. .port = UINT16_MAX,
  1262. };
  1263. const struct landlock_net_port_attr port_max_connect = {
  1264. .allowed_access = LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1265. .port = UINT16_MAX,
  1266. };
  1267. const struct landlock_net_port_attr port_overflow1 = {
  1268. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1269. .port = UINT16_MAX + 1,
  1270. };
  1271. const struct landlock_net_port_attr port_overflow2 = {
  1272. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1273. .port = UINT16_MAX + 2,
  1274. };
  1275. const struct landlock_net_port_attr port_overflow3 = {
  1276. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1277. .port = UINT32_MAX + 1UL,
  1278. };
  1279. const struct landlock_net_port_attr port_overflow4 = {
  1280. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1281. .port = UINT32_MAX + 2UL,
  1282. };
  1283. const struct protocol_variant ipv4_tcp = {
  1284. .domain = AF_INET,
  1285. .type = SOCK_STREAM,
  1286. };
  1287. struct service_fixture srv_denied, srv_max_allowed;
  1288. int ruleset_fd;
  1289. ASSERT_EQ(0, set_service(&srv_denied, ipv4_tcp, 0));
  1290. /* Be careful to avoid port inconsistencies. */
  1291. srv_max_allowed = srv_denied;
  1292. srv_max_allowed.port = port_max_bind.port;
  1293. srv_max_allowed.ipv4_addr.sin_port = htons(port_max_bind.port);
  1294. ruleset_fd =
  1295. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1296. ASSERT_LE(0, ruleset_fd);
  1297. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1298. &port_max_bind, 0));
  1299. EXPECT_EQ(-1, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1300. &port_overflow1, 0));
  1301. EXPECT_EQ(EINVAL, errno);
  1302. EXPECT_EQ(-1, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1303. &port_overflow2, 0));
  1304. EXPECT_EQ(EINVAL, errno);
  1305. EXPECT_EQ(-1, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1306. &port_overflow3, 0));
  1307. EXPECT_EQ(EINVAL, errno);
  1308. /* Interleaves with invalid rule additions. */
  1309. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1310. &port_max_connect, 0));
  1311. EXPECT_EQ(-1, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1312. &port_overflow4, 0));
  1313. EXPECT_EQ(EINVAL, errno);
  1314. enforce_ruleset(_metadata, ruleset_fd);
  1315. test_bind_and_connect(_metadata, &srv_denied, true, true);
  1316. test_bind_and_connect(_metadata, &srv_max_allowed, false, false);
  1317. }
  1318. FIXTURE(ipv4_tcp)
  1319. {
  1320. struct service_fixture srv0, srv1;
  1321. };
  1322. FIXTURE_SETUP(ipv4_tcp)
  1323. {
  1324. const struct protocol_variant ipv4_tcp = {
  1325. .domain = AF_INET,
  1326. .type = SOCK_STREAM,
  1327. };
  1328. disable_caps(_metadata);
  1329. ASSERT_EQ(0, set_service(&self->srv0, ipv4_tcp, 0));
  1330. ASSERT_EQ(0, set_service(&self->srv1, ipv4_tcp, 1));
  1331. setup_loopback(_metadata);
  1332. };
  1333. FIXTURE_TEARDOWN(ipv4_tcp)
  1334. {
  1335. }
  1336. TEST_F(ipv4_tcp, port_endianness)
  1337. {
  1338. const struct landlock_ruleset_attr ruleset_attr = {
  1339. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1340. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1341. };
  1342. const struct landlock_net_port_attr bind_host_endian_p0 = {
  1343. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1344. /* Host port format. */
  1345. .port = self->srv0.port,
  1346. };
  1347. const struct landlock_net_port_attr connect_big_endian_p0 = {
  1348. .allowed_access = LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1349. /* Big endian port format. */
  1350. .port = htons(self->srv0.port),
  1351. };
  1352. const struct landlock_net_port_attr bind_connect_host_endian_p1 = {
  1353. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  1354. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1355. /* Host port format. */
  1356. .port = self->srv1.port,
  1357. };
  1358. const unsigned int one = 1;
  1359. const char little_endian = *(const char *)&one;
  1360. int ruleset_fd;
  1361. ruleset_fd =
  1362. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1363. ASSERT_LE(0, ruleset_fd);
  1364. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1365. &bind_host_endian_p0, 0));
  1366. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1367. &connect_big_endian_p0, 0));
  1368. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1369. &bind_connect_host_endian_p1, 0));
  1370. enforce_ruleset(_metadata, ruleset_fd);
  1371. /* No restriction for big endinan CPU. */
  1372. test_bind_and_connect(_metadata, &self->srv0, false, little_endian);
  1373. /* No restriction for any CPU. */
  1374. test_bind_and_connect(_metadata, &self->srv1, false, false);
  1375. }
  1376. TEST_F(ipv4_tcp, with_fs)
  1377. {
  1378. const struct landlock_ruleset_attr ruleset_attr_fs_net = {
  1379. .handled_access_fs = LANDLOCK_ACCESS_FS_READ_DIR,
  1380. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP,
  1381. };
  1382. struct landlock_path_beneath_attr path_beneath = {
  1383. .allowed_access = LANDLOCK_ACCESS_FS_READ_DIR,
  1384. .parent_fd = -1,
  1385. };
  1386. struct landlock_net_port_attr tcp_bind = {
  1387. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP,
  1388. .port = self->srv0.port,
  1389. };
  1390. int ruleset_fd, bind_fd, dir_fd;
  1391. /* Creates ruleset both for filesystem and network access. */
  1392. ruleset_fd = landlock_create_ruleset(&ruleset_attr_fs_net,
  1393. sizeof(ruleset_attr_fs_net), 0);
  1394. ASSERT_LE(0, ruleset_fd);
  1395. /* Adds a filesystem rule. */
  1396. path_beneath.parent_fd = open("/dev", O_PATH | O_DIRECTORY | O_CLOEXEC);
  1397. ASSERT_LE(0, path_beneath.parent_fd);
  1398. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_PATH_BENEATH,
  1399. &path_beneath, 0));
  1400. EXPECT_EQ(0, close(path_beneath.parent_fd));
  1401. /* Adds a network rule. */
  1402. ASSERT_EQ(0, landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1403. &tcp_bind, 0));
  1404. enforce_ruleset(_metadata, ruleset_fd);
  1405. EXPECT_EQ(0, close(ruleset_fd));
  1406. /* Tests file access. */
  1407. dir_fd = open("/dev", O_RDONLY);
  1408. EXPECT_LE(0, dir_fd);
  1409. EXPECT_EQ(0, close(dir_fd));
  1410. dir_fd = open("/", O_RDONLY);
  1411. EXPECT_EQ(-1, dir_fd);
  1412. EXPECT_EQ(EACCES, errno);
  1413. /* Tests port binding. */
  1414. bind_fd = socket(AF_INET, SOCK_STREAM | SOCK_CLOEXEC, 0);
  1415. ASSERT_LE(0, bind_fd);
  1416. EXPECT_EQ(0, bind_variant(bind_fd, &self->srv0));
  1417. EXPECT_EQ(0, close(bind_fd));
  1418. bind_fd = socket(AF_INET, SOCK_STREAM | SOCK_CLOEXEC, 0);
  1419. ASSERT_LE(0, bind_fd);
  1420. EXPECT_EQ(-EACCES, bind_variant(bind_fd, &self->srv1));
  1421. }
  1422. FIXTURE(port_specific)
  1423. {
  1424. struct service_fixture srv0;
  1425. };
  1426. FIXTURE_VARIANT(port_specific)
  1427. {
  1428. const enum sandbox_type sandbox;
  1429. const struct protocol_variant prot;
  1430. };
  1431. /* clang-format off */
  1432. FIXTURE_VARIANT_ADD(port_specific, no_sandbox_with_ipv4) {
  1433. /* clang-format on */
  1434. .sandbox = NO_SANDBOX,
  1435. .prot = {
  1436. .domain = AF_INET,
  1437. .type = SOCK_STREAM,
  1438. },
  1439. };
  1440. /* clang-format off */
  1441. FIXTURE_VARIANT_ADD(port_specific, sandbox_with_ipv4) {
  1442. /* clang-format on */
  1443. .sandbox = TCP_SANDBOX,
  1444. .prot = {
  1445. .domain = AF_INET,
  1446. .type = SOCK_STREAM,
  1447. },
  1448. };
  1449. /* clang-format off */
  1450. FIXTURE_VARIANT_ADD(port_specific, no_sandbox_with_ipv6) {
  1451. /* clang-format on */
  1452. .sandbox = NO_SANDBOX,
  1453. .prot = {
  1454. .domain = AF_INET6,
  1455. .type = SOCK_STREAM,
  1456. },
  1457. };
  1458. /* clang-format off */
  1459. FIXTURE_VARIANT_ADD(port_specific, sandbox_with_ipv6) {
  1460. /* clang-format on */
  1461. .sandbox = TCP_SANDBOX,
  1462. .prot = {
  1463. .domain = AF_INET6,
  1464. .type = SOCK_STREAM,
  1465. },
  1466. };
  1467. FIXTURE_SETUP(port_specific)
  1468. {
  1469. disable_caps(_metadata);
  1470. ASSERT_EQ(0, set_service(&self->srv0, variant->prot, 0));
  1471. setup_loopback(_metadata);
  1472. };
  1473. FIXTURE_TEARDOWN(port_specific)
  1474. {
  1475. }
  1476. TEST_F(port_specific, bind_connect_zero)
  1477. {
  1478. int bind_fd, connect_fd, ret;
  1479. uint16_t port;
  1480. /* Adds a rule layer with bind and connect actions. */
  1481. if (variant->sandbox == TCP_SANDBOX) {
  1482. const struct landlock_ruleset_attr ruleset_attr = {
  1483. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1484. LANDLOCK_ACCESS_NET_CONNECT_TCP
  1485. };
  1486. const struct landlock_net_port_attr tcp_bind_connect_zero = {
  1487. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  1488. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1489. .port = 0,
  1490. };
  1491. int ruleset_fd;
  1492. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  1493. sizeof(ruleset_attr), 0);
  1494. ASSERT_LE(0, ruleset_fd);
  1495. /* Checks zero port value on bind and connect actions. */
  1496. EXPECT_EQ(0,
  1497. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1498. &tcp_bind_connect_zero, 0));
  1499. enforce_ruleset(_metadata, ruleset_fd);
  1500. EXPECT_EQ(0, close(ruleset_fd));
  1501. }
  1502. bind_fd = socket_variant(&self->srv0);
  1503. ASSERT_LE(0, bind_fd);
  1504. connect_fd = socket_variant(&self->srv0);
  1505. ASSERT_LE(0, connect_fd);
  1506. /* Sets address port to 0 for both protocol families. */
  1507. set_port(&self->srv0, 0);
  1508. /*
  1509. * Binds on port 0, which selects a random port within
  1510. * ip_local_port_range.
  1511. */
  1512. ret = bind_variant(bind_fd, &self->srv0);
  1513. EXPECT_EQ(0, ret);
  1514. EXPECT_EQ(0, listen(bind_fd, backlog));
  1515. /* Connects on port 0. */
  1516. ret = connect_variant(connect_fd, &self->srv0);
  1517. EXPECT_EQ(-ECONNREFUSED, ret);
  1518. /* Sets binded port for both protocol families. */
  1519. port = get_binded_port(bind_fd, &variant->prot);
  1520. EXPECT_NE(0, port);
  1521. set_port(&self->srv0, port);
  1522. /* Connects on the binded port. */
  1523. ret = connect_variant(connect_fd, &self->srv0);
  1524. if (is_restricted(&variant->prot, variant->sandbox)) {
  1525. /* Denied by Landlock. */
  1526. EXPECT_EQ(-EACCES, ret);
  1527. } else {
  1528. EXPECT_EQ(0, ret);
  1529. }
  1530. EXPECT_EQ(0, close(connect_fd));
  1531. EXPECT_EQ(0, close(bind_fd));
  1532. }
  1533. TEST_F(port_specific, bind_connect_1023)
  1534. {
  1535. int bind_fd, connect_fd, ret;
  1536. /* Adds a rule layer with bind and connect actions. */
  1537. if (variant->sandbox == TCP_SANDBOX) {
  1538. const struct landlock_ruleset_attr ruleset_attr = {
  1539. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1540. LANDLOCK_ACCESS_NET_CONNECT_TCP
  1541. };
  1542. /* A rule with port value less than 1024. */
  1543. const struct landlock_net_port_attr tcp_bind_connect_low_range = {
  1544. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  1545. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1546. .port = 1023,
  1547. };
  1548. /* A rule with 1024 port. */
  1549. const struct landlock_net_port_attr tcp_bind_connect = {
  1550. .allowed_access = LANDLOCK_ACCESS_NET_BIND_TCP |
  1551. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1552. .port = 1024,
  1553. };
  1554. int ruleset_fd;
  1555. ruleset_fd = landlock_create_ruleset(&ruleset_attr,
  1556. sizeof(ruleset_attr), 0);
  1557. ASSERT_LE(0, ruleset_fd);
  1558. ASSERT_EQ(0,
  1559. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1560. &tcp_bind_connect_low_range, 0));
  1561. ASSERT_EQ(0,
  1562. landlock_add_rule(ruleset_fd, LANDLOCK_RULE_NET_PORT,
  1563. &tcp_bind_connect, 0));
  1564. enforce_ruleset(_metadata, ruleset_fd);
  1565. EXPECT_EQ(0, close(ruleset_fd));
  1566. }
  1567. bind_fd = socket_variant(&self->srv0);
  1568. ASSERT_LE(0, bind_fd);
  1569. connect_fd = socket_variant(&self->srv0);
  1570. ASSERT_LE(0, connect_fd);
  1571. /* Sets address port to 1023 for both protocol families. */
  1572. set_port(&self->srv0, 1023);
  1573. /* Binds on port 1023. */
  1574. ret = bind_variant(bind_fd, &self->srv0);
  1575. /* Denied by the system. */
  1576. EXPECT_EQ(-EACCES, ret);
  1577. /* Binds on port 1023. */
  1578. set_cap(_metadata, CAP_NET_BIND_SERVICE);
  1579. ret = bind_variant(bind_fd, &self->srv0);
  1580. clear_cap(_metadata, CAP_NET_BIND_SERVICE);
  1581. EXPECT_EQ(0, ret);
  1582. EXPECT_EQ(0, listen(bind_fd, backlog));
  1583. /* Connects on the binded port 1023. */
  1584. ret = connect_variant(connect_fd, &self->srv0);
  1585. EXPECT_EQ(0, ret);
  1586. EXPECT_EQ(0, close(connect_fd));
  1587. EXPECT_EQ(0, close(bind_fd));
  1588. bind_fd = socket_variant(&self->srv0);
  1589. ASSERT_LE(0, bind_fd);
  1590. connect_fd = socket_variant(&self->srv0);
  1591. ASSERT_LE(0, connect_fd);
  1592. /* Sets address port to 1024 for both protocol families. */
  1593. set_port(&self->srv0, 1024);
  1594. /* Binds on port 1024. */
  1595. ret = bind_variant(bind_fd, &self->srv0);
  1596. EXPECT_EQ(0, ret);
  1597. EXPECT_EQ(0, listen(bind_fd, backlog));
  1598. /* Connects on the binded port 1024. */
  1599. ret = connect_variant(connect_fd, &self->srv0);
  1600. EXPECT_EQ(0, ret);
  1601. EXPECT_EQ(0, close(connect_fd));
  1602. EXPECT_EQ(0, close(bind_fd));
  1603. }
  1604. static int matches_log_tcp(const int audit_fd, const char *const blockers,
  1605. const char *const dir_addr, const char *const addr,
  1606. const char *const dir_port)
  1607. {
  1608. static const char log_template[] = REGEX_LANDLOCK_PREFIX
  1609. " blockers=%s %s=%s %s=1024$";
  1610. /*
  1611. * Max strlen(blockers): 16
  1612. * Max strlen(dir_addr): 5
  1613. * Max strlen(addr): 12
  1614. * Max strlen(dir_port): 4
  1615. */
  1616. char log_match[sizeof(log_template) + 37];
  1617. int log_match_len;
  1618. log_match_len = snprintf(log_match, sizeof(log_match), log_template,
  1619. blockers, dir_addr, addr, dir_port);
  1620. if (log_match_len > sizeof(log_match))
  1621. return -E2BIG;
  1622. return audit_match_record(audit_fd, AUDIT_LANDLOCK_ACCESS, log_match,
  1623. NULL);
  1624. }
  1625. FIXTURE(audit)
  1626. {
  1627. struct service_fixture srv0;
  1628. struct audit_filter audit_filter;
  1629. int audit_fd;
  1630. };
  1631. FIXTURE_VARIANT(audit)
  1632. {
  1633. const char *const addr;
  1634. const struct protocol_variant prot;
  1635. };
  1636. /* clang-format off */
  1637. FIXTURE_VARIANT_ADD(audit, ipv4) {
  1638. /* clang-format on */
  1639. .addr = "127\\.0\\.0\\.1",
  1640. .prot = {
  1641. .domain = AF_INET,
  1642. .type = SOCK_STREAM,
  1643. },
  1644. };
  1645. /* clang-format off */
  1646. FIXTURE_VARIANT_ADD(audit, ipv6) {
  1647. /* clang-format on */
  1648. .addr = "::1",
  1649. .prot = {
  1650. .domain = AF_INET6,
  1651. .type = SOCK_STREAM,
  1652. },
  1653. };
  1654. FIXTURE_SETUP(audit)
  1655. {
  1656. ASSERT_EQ(0, set_service(&self->srv0, variant->prot, 0));
  1657. setup_loopback(_metadata);
  1658. set_cap(_metadata, CAP_AUDIT_CONTROL);
  1659. self->audit_fd = audit_init_with_exe_filter(&self->audit_filter);
  1660. EXPECT_LE(0, self->audit_fd);
  1661. disable_caps(_metadata);
  1662. };
  1663. FIXTURE_TEARDOWN(audit)
  1664. {
  1665. set_cap(_metadata, CAP_AUDIT_CONTROL);
  1666. EXPECT_EQ(0, audit_cleanup(self->audit_fd, &self->audit_filter));
  1667. clear_cap(_metadata, CAP_AUDIT_CONTROL);
  1668. }
  1669. TEST_F(audit, bind)
  1670. {
  1671. const struct landlock_ruleset_attr ruleset_attr = {
  1672. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1673. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1674. };
  1675. struct audit_records records;
  1676. int ruleset_fd, sock_fd;
  1677. ruleset_fd =
  1678. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1679. ASSERT_LE(0, ruleset_fd);
  1680. enforce_ruleset(_metadata, ruleset_fd);
  1681. EXPECT_EQ(0, close(ruleset_fd));
  1682. sock_fd = socket_variant(&self->srv0);
  1683. ASSERT_LE(0, sock_fd);
  1684. EXPECT_EQ(-EACCES, bind_variant(sock_fd, &self->srv0));
  1685. EXPECT_EQ(0, matches_log_tcp(self->audit_fd, "net\\.bind_tcp", "saddr",
  1686. variant->addr, "src"));
  1687. EXPECT_EQ(0, audit_count_records(self->audit_fd, &records));
  1688. EXPECT_EQ(0, records.access);
  1689. EXPECT_EQ(1, records.domain);
  1690. EXPECT_EQ(0, close(sock_fd));
  1691. }
  1692. TEST_F(audit, connect)
  1693. {
  1694. const struct landlock_ruleset_attr ruleset_attr = {
  1695. .handled_access_net = LANDLOCK_ACCESS_NET_BIND_TCP |
  1696. LANDLOCK_ACCESS_NET_CONNECT_TCP,
  1697. };
  1698. struct audit_records records;
  1699. int ruleset_fd, sock_fd;
  1700. ruleset_fd =
  1701. landlock_create_ruleset(&ruleset_attr, sizeof(ruleset_attr), 0);
  1702. ASSERT_LE(0, ruleset_fd);
  1703. enforce_ruleset(_metadata, ruleset_fd);
  1704. EXPECT_EQ(0, close(ruleset_fd));
  1705. sock_fd = socket_variant(&self->srv0);
  1706. ASSERT_LE(0, sock_fd);
  1707. EXPECT_EQ(-EACCES, connect_variant(sock_fd, &self->srv0));
  1708. EXPECT_EQ(0, matches_log_tcp(self->audit_fd, "net\\.connect_tcp",
  1709. "daddr", variant->addr, "dest"));
  1710. EXPECT_EQ(0, audit_count_records(self->audit_fd, &records));
  1711. EXPECT_EQ(0, records.access);
  1712. EXPECT_EQ(1, records.domain);
  1713. EXPECT_EQ(0, close(sock_fd));
  1714. }
  1715. TEST_HARNESS_MAIN