audit.c 14 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491
  1. // SPDX-License-Identifier: GPL-2.0-only
  2. /*
  3. * Landlock - Audit helpers
  4. *
  5. * Copyright © 2023-2025 Microsoft Corporation
  6. */
  7. #include <kunit/test.h>
  8. #include <linux/audit.h>
  9. #include <linux/bitops.h>
  10. #include <linux/lsm_audit.h>
  11. #include <linux/pid.h>
  12. #include <uapi/linux/landlock.h>
  13. #include "access.h"
  14. #include "audit.h"
  15. #include "common.h"
  16. #include "cred.h"
  17. #include "domain.h"
  18. #include "limits.h"
  19. #include "ruleset.h"
  20. static const char *const fs_access_strings[] = {
  21. [BIT_INDEX(LANDLOCK_ACCESS_FS_EXECUTE)] = "fs.execute",
  22. [BIT_INDEX(LANDLOCK_ACCESS_FS_WRITE_FILE)] = "fs.write_file",
  23. [BIT_INDEX(LANDLOCK_ACCESS_FS_READ_FILE)] = "fs.read_file",
  24. [BIT_INDEX(LANDLOCK_ACCESS_FS_READ_DIR)] = "fs.read_dir",
  25. [BIT_INDEX(LANDLOCK_ACCESS_FS_REMOVE_DIR)] = "fs.remove_dir",
  26. [BIT_INDEX(LANDLOCK_ACCESS_FS_REMOVE_FILE)] = "fs.remove_file",
  27. [BIT_INDEX(LANDLOCK_ACCESS_FS_MAKE_CHAR)] = "fs.make_char",
  28. [BIT_INDEX(LANDLOCK_ACCESS_FS_MAKE_DIR)] = "fs.make_dir",
  29. [BIT_INDEX(LANDLOCK_ACCESS_FS_MAKE_REG)] = "fs.make_reg",
  30. [BIT_INDEX(LANDLOCK_ACCESS_FS_MAKE_SOCK)] = "fs.make_sock",
  31. [BIT_INDEX(LANDLOCK_ACCESS_FS_MAKE_FIFO)] = "fs.make_fifo",
  32. [BIT_INDEX(LANDLOCK_ACCESS_FS_MAKE_BLOCK)] = "fs.make_block",
  33. [BIT_INDEX(LANDLOCK_ACCESS_FS_MAKE_SYM)] = "fs.make_sym",
  34. [BIT_INDEX(LANDLOCK_ACCESS_FS_REFER)] = "fs.refer",
  35. [BIT_INDEX(LANDLOCK_ACCESS_FS_TRUNCATE)] = "fs.truncate",
  36. [BIT_INDEX(LANDLOCK_ACCESS_FS_IOCTL_DEV)] = "fs.ioctl_dev",
  37. };
  38. static_assert(ARRAY_SIZE(fs_access_strings) == LANDLOCK_NUM_ACCESS_FS);
  39. static const char *const net_access_strings[] = {
  40. [BIT_INDEX(LANDLOCK_ACCESS_NET_BIND_TCP)] = "net.bind_tcp",
  41. [BIT_INDEX(LANDLOCK_ACCESS_NET_CONNECT_TCP)] = "net.connect_tcp",
  42. };
  43. static_assert(ARRAY_SIZE(net_access_strings) == LANDLOCK_NUM_ACCESS_NET);
  44. static __attribute_const__ const char *
  45. get_blocker(const enum landlock_request_type type,
  46. const unsigned long access_bit)
  47. {
  48. switch (type) {
  49. case LANDLOCK_REQUEST_PTRACE:
  50. WARN_ON_ONCE(access_bit != -1);
  51. return "ptrace";
  52. case LANDLOCK_REQUEST_FS_CHANGE_TOPOLOGY:
  53. WARN_ON_ONCE(access_bit != -1);
  54. return "fs.change_topology";
  55. case LANDLOCK_REQUEST_FS_ACCESS:
  56. if (WARN_ON_ONCE(access_bit >= ARRAY_SIZE(fs_access_strings)))
  57. return "unknown";
  58. return fs_access_strings[access_bit];
  59. case LANDLOCK_REQUEST_NET_ACCESS:
  60. if (WARN_ON_ONCE(access_bit >= ARRAY_SIZE(net_access_strings)))
  61. return "unknown";
  62. return net_access_strings[access_bit];
  63. case LANDLOCK_REQUEST_SCOPE_ABSTRACT_UNIX_SOCKET:
  64. WARN_ON_ONCE(access_bit != -1);
  65. return "scope.abstract_unix_socket";
  66. case LANDLOCK_REQUEST_SCOPE_SIGNAL:
  67. WARN_ON_ONCE(access_bit != -1);
  68. return "scope.signal";
  69. }
  70. WARN_ON_ONCE(1);
  71. return "unknown";
  72. }
  73. static void log_blockers(struct audit_buffer *const ab,
  74. const enum landlock_request_type type,
  75. const access_mask_t access)
  76. {
  77. const unsigned long access_mask = access;
  78. unsigned long access_bit;
  79. bool is_first = true;
  80. for_each_set_bit(access_bit, &access_mask, BITS_PER_TYPE(access)) {
  81. audit_log_format(ab, "%s%s", is_first ? "" : ",",
  82. get_blocker(type, access_bit));
  83. is_first = false;
  84. }
  85. if (is_first)
  86. audit_log_format(ab, "%s", get_blocker(type, -1));
  87. }
  88. static void log_domain(struct landlock_hierarchy *const hierarchy)
  89. {
  90. struct audit_buffer *ab;
  91. /* Ignores already logged domains. */
  92. if (READ_ONCE(hierarchy->log_status) == LANDLOCK_LOG_RECORDED)
  93. return;
  94. /* Uses consistent allocation flags wrt common_lsm_audit(). */
  95. ab = audit_log_start(audit_context(), GFP_ATOMIC | __GFP_NOWARN,
  96. AUDIT_LANDLOCK_DOMAIN);
  97. if (!ab)
  98. return;
  99. WARN_ON_ONCE(hierarchy->id == 0);
  100. audit_log_format(
  101. ab,
  102. "domain=%llx status=allocated mode=enforcing pid=%d uid=%u exe=",
  103. hierarchy->id, pid_nr(hierarchy->details->pid),
  104. hierarchy->details->uid);
  105. audit_log_untrustedstring(ab, hierarchy->details->exe_path);
  106. audit_log_format(ab, " comm=");
  107. audit_log_untrustedstring(ab, hierarchy->details->comm);
  108. audit_log_end(ab);
  109. /*
  110. * There may be race condition leading to logging of the same domain
  111. * several times but that is OK.
  112. */
  113. WRITE_ONCE(hierarchy->log_status, LANDLOCK_LOG_RECORDED);
  114. }
  115. static struct landlock_hierarchy *
  116. get_hierarchy(const struct landlock_ruleset *const domain, const size_t layer)
  117. {
  118. struct landlock_hierarchy *hierarchy = domain->hierarchy;
  119. ssize_t i;
  120. if (WARN_ON_ONCE(layer >= domain->num_layers))
  121. return hierarchy;
  122. for (i = domain->num_layers - 1; i > layer; i--) {
  123. if (WARN_ON_ONCE(!hierarchy->parent))
  124. break;
  125. hierarchy = hierarchy->parent;
  126. }
  127. return hierarchy;
  128. }
  129. #ifdef CONFIG_SECURITY_LANDLOCK_KUNIT_TEST
  130. static void test_get_hierarchy(struct kunit *const test)
  131. {
  132. struct landlock_hierarchy dom0_hierarchy = {
  133. .id = 10,
  134. };
  135. struct landlock_hierarchy dom1_hierarchy = {
  136. .parent = &dom0_hierarchy,
  137. .id = 20,
  138. };
  139. struct landlock_hierarchy dom2_hierarchy = {
  140. .parent = &dom1_hierarchy,
  141. .id = 30,
  142. };
  143. struct landlock_ruleset dom2 = {
  144. .hierarchy = &dom2_hierarchy,
  145. .num_layers = 3,
  146. };
  147. KUNIT_EXPECT_EQ(test, 10, get_hierarchy(&dom2, 0)->id);
  148. KUNIT_EXPECT_EQ(test, 20, get_hierarchy(&dom2, 1)->id);
  149. KUNIT_EXPECT_EQ(test, 30, get_hierarchy(&dom2, 2)->id);
  150. /* KUNIT_EXPECT_EQ(test, 30, get_hierarchy(&dom2, -1)->id); */
  151. }
  152. #endif /* CONFIG_SECURITY_LANDLOCK_KUNIT_TEST */
  153. /* Get the youngest layer that denied the access_request. */
  154. static size_t get_denied_layer(const struct landlock_ruleset *const domain,
  155. access_mask_t *const access_request,
  156. const struct layer_access_masks *masks)
  157. {
  158. for (ssize_t i = ARRAY_SIZE(masks->access) - 1; i >= 0; i--) {
  159. if (masks->access[i] & *access_request) {
  160. *access_request &= masks->access[i];
  161. return i;
  162. }
  163. }
  164. /* Not found - fall back to default values */
  165. *access_request = 0;
  166. return domain->num_layers - 1;
  167. }
  168. #ifdef CONFIG_SECURITY_LANDLOCK_KUNIT_TEST
  169. static void test_get_denied_layer(struct kunit *const test)
  170. {
  171. const struct landlock_ruleset dom = {
  172. .num_layers = 5,
  173. };
  174. const struct layer_access_masks masks = {
  175. .access[0] = LANDLOCK_ACCESS_FS_EXECUTE |
  176. LANDLOCK_ACCESS_FS_READ_DIR,
  177. .access[1] = LANDLOCK_ACCESS_FS_READ_FILE |
  178. LANDLOCK_ACCESS_FS_READ_DIR,
  179. .access[2] = LANDLOCK_ACCESS_FS_REMOVE_DIR,
  180. };
  181. access_mask_t access;
  182. access = LANDLOCK_ACCESS_FS_EXECUTE;
  183. KUNIT_EXPECT_EQ(test, 0, get_denied_layer(&dom, &access, &masks));
  184. KUNIT_EXPECT_EQ(test, access, LANDLOCK_ACCESS_FS_EXECUTE);
  185. access = LANDLOCK_ACCESS_FS_READ_FILE;
  186. KUNIT_EXPECT_EQ(test, 1, get_denied_layer(&dom, &access, &masks));
  187. KUNIT_EXPECT_EQ(test, access, LANDLOCK_ACCESS_FS_READ_FILE);
  188. access = LANDLOCK_ACCESS_FS_READ_DIR;
  189. KUNIT_EXPECT_EQ(test, 1, get_denied_layer(&dom, &access, &masks));
  190. KUNIT_EXPECT_EQ(test, access, LANDLOCK_ACCESS_FS_READ_DIR);
  191. access = LANDLOCK_ACCESS_FS_READ_FILE | LANDLOCK_ACCESS_FS_READ_DIR;
  192. KUNIT_EXPECT_EQ(test, 1, get_denied_layer(&dom, &access, &masks));
  193. KUNIT_EXPECT_EQ(test, access,
  194. LANDLOCK_ACCESS_FS_READ_FILE |
  195. LANDLOCK_ACCESS_FS_READ_DIR);
  196. access = LANDLOCK_ACCESS_FS_EXECUTE | LANDLOCK_ACCESS_FS_READ_DIR;
  197. KUNIT_EXPECT_EQ(test, 1, get_denied_layer(&dom, &access, &masks));
  198. KUNIT_EXPECT_EQ(test, access, LANDLOCK_ACCESS_FS_READ_DIR);
  199. access = LANDLOCK_ACCESS_FS_WRITE_FILE;
  200. KUNIT_EXPECT_EQ(test, 4, get_denied_layer(&dom, &access, &masks));
  201. KUNIT_EXPECT_EQ(test, access, 0);
  202. }
  203. #endif /* CONFIG_SECURITY_LANDLOCK_KUNIT_TEST */
  204. static size_t
  205. get_layer_from_deny_masks(access_mask_t *const access_request,
  206. const access_mask_t all_existing_optional_access,
  207. const deny_masks_t deny_masks)
  208. {
  209. const unsigned long access_opt = all_existing_optional_access;
  210. const unsigned long access_req = *access_request;
  211. access_mask_t missing = 0;
  212. size_t youngest_layer = 0;
  213. size_t access_index = 0;
  214. unsigned long access_bit;
  215. /* This will require change with new object types. */
  216. WARN_ON_ONCE(access_opt != _LANDLOCK_ACCESS_FS_OPTIONAL);
  217. for_each_set_bit(access_bit, &access_opt,
  218. BITS_PER_TYPE(access_mask_t)) {
  219. if (access_req & BIT(access_bit)) {
  220. const size_t layer =
  221. (deny_masks >> (access_index * 4)) &
  222. (LANDLOCK_MAX_NUM_LAYERS - 1);
  223. if (layer > youngest_layer) {
  224. youngest_layer = layer;
  225. missing = BIT(access_bit);
  226. } else if (layer == youngest_layer) {
  227. missing |= BIT(access_bit);
  228. }
  229. }
  230. access_index++;
  231. }
  232. *access_request = missing;
  233. return youngest_layer;
  234. }
  235. #ifdef CONFIG_SECURITY_LANDLOCK_KUNIT_TEST
  236. static void test_get_layer_from_deny_masks(struct kunit *const test)
  237. {
  238. deny_masks_t deny_mask;
  239. access_mask_t access;
  240. /* truncate:0 ioctl_dev:2 */
  241. deny_mask = 0x20;
  242. access = LANDLOCK_ACCESS_FS_TRUNCATE;
  243. KUNIT_EXPECT_EQ(test, 0,
  244. get_layer_from_deny_masks(&access,
  245. _LANDLOCK_ACCESS_FS_OPTIONAL,
  246. deny_mask));
  247. KUNIT_EXPECT_EQ(test, access, LANDLOCK_ACCESS_FS_TRUNCATE);
  248. access = LANDLOCK_ACCESS_FS_TRUNCATE | LANDLOCK_ACCESS_FS_IOCTL_DEV;
  249. KUNIT_EXPECT_EQ(test, 2,
  250. get_layer_from_deny_masks(&access,
  251. _LANDLOCK_ACCESS_FS_OPTIONAL,
  252. deny_mask));
  253. KUNIT_EXPECT_EQ(test, access, LANDLOCK_ACCESS_FS_IOCTL_DEV);
  254. /* truncate:15 ioctl_dev:15 */
  255. deny_mask = 0xff;
  256. access = LANDLOCK_ACCESS_FS_TRUNCATE;
  257. KUNIT_EXPECT_EQ(test, 15,
  258. get_layer_from_deny_masks(&access,
  259. _LANDLOCK_ACCESS_FS_OPTIONAL,
  260. deny_mask));
  261. KUNIT_EXPECT_EQ(test, access, LANDLOCK_ACCESS_FS_TRUNCATE);
  262. access = LANDLOCK_ACCESS_FS_TRUNCATE | LANDLOCK_ACCESS_FS_IOCTL_DEV;
  263. KUNIT_EXPECT_EQ(test, 15,
  264. get_layer_from_deny_masks(&access,
  265. _LANDLOCK_ACCESS_FS_OPTIONAL,
  266. deny_mask));
  267. KUNIT_EXPECT_EQ(test, access,
  268. LANDLOCK_ACCESS_FS_TRUNCATE |
  269. LANDLOCK_ACCESS_FS_IOCTL_DEV);
  270. }
  271. #endif /* CONFIG_SECURITY_LANDLOCK_KUNIT_TEST */
  272. static bool is_valid_request(const struct landlock_request *const request)
  273. {
  274. if (WARN_ON_ONCE(request->layer_plus_one > LANDLOCK_MAX_NUM_LAYERS))
  275. return false;
  276. if (WARN_ON_ONCE(!(!!request->layer_plus_one ^ !!request->access)))
  277. return false;
  278. if (request->access) {
  279. if (WARN_ON_ONCE(!(!!request->layer_masks ^
  280. !!request->all_existing_optional_access)))
  281. return false;
  282. } else {
  283. if (WARN_ON_ONCE(request->layer_masks ||
  284. request->all_existing_optional_access))
  285. return false;
  286. }
  287. if (request->deny_masks) {
  288. if (WARN_ON_ONCE(!request->all_existing_optional_access))
  289. return false;
  290. }
  291. return true;
  292. }
  293. /**
  294. * landlock_log_denial - Create audit records related to a denial
  295. *
  296. * @subject: The Landlock subject's credential denying an action.
  297. * @request: Detail of the user space request.
  298. */
  299. void landlock_log_denial(const struct landlock_cred_security *const subject,
  300. const struct landlock_request *const request)
  301. {
  302. struct audit_buffer *ab;
  303. struct landlock_hierarchy *youngest_denied;
  304. size_t youngest_layer;
  305. access_mask_t missing;
  306. if (WARN_ON_ONCE(!subject || !subject->domain ||
  307. !subject->domain->hierarchy || !request))
  308. return;
  309. if (!is_valid_request(request))
  310. return;
  311. missing = request->access;
  312. if (missing) {
  313. /* Gets the nearest domain that denies the request. */
  314. if (request->layer_masks) {
  315. youngest_layer = get_denied_layer(subject->domain,
  316. &missing,
  317. request->layer_masks);
  318. } else {
  319. youngest_layer = get_layer_from_deny_masks(
  320. &missing, _LANDLOCK_ACCESS_FS_OPTIONAL,
  321. request->deny_masks);
  322. }
  323. youngest_denied =
  324. get_hierarchy(subject->domain, youngest_layer);
  325. } else {
  326. youngest_layer = request->layer_plus_one - 1;
  327. youngest_denied =
  328. get_hierarchy(subject->domain, youngest_layer);
  329. }
  330. if (READ_ONCE(youngest_denied->log_status) == LANDLOCK_LOG_DISABLED)
  331. return;
  332. /*
  333. * Consistently keeps track of the number of denied access requests
  334. * even if audit is currently disabled, or if audit rules currently
  335. * exclude this record type, or if landlock_restrict_self(2)'s flags
  336. * quiet logs.
  337. */
  338. atomic64_inc(&youngest_denied->num_denials);
  339. if (!audit_enabled)
  340. return;
  341. /* Checks if the current exec was restricting itself. */
  342. if (subject->domain_exec & BIT(youngest_layer)) {
  343. /* Ignores denials for the same execution. */
  344. if (!youngest_denied->log_same_exec)
  345. return;
  346. } else {
  347. /* Ignores denials after a new execution. */
  348. if (!youngest_denied->log_new_exec)
  349. return;
  350. }
  351. /* Uses consistent allocation flags wrt common_lsm_audit(). */
  352. ab = audit_log_start(audit_context(), GFP_ATOMIC | __GFP_NOWARN,
  353. AUDIT_LANDLOCK_ACCESS);
  354. if (!ab)
  355. return;
  356. audit_log_format(ab, "domain=%llx blockers=", youngest_denied->id);
  357. log_blockers(ab, request->type, missing);
  358. audit_log_lsm_data(ab, &request->audit);
  359. audit_log_end(ab);
  360. /* Logs this domain the first time it shows in log. */
  361. log_domain(youngest_denied);
  362. }
  363. /**
  364. * landlock_log_drop_domain - Create an audit record on domain deallocation
  365. *
  366. * @hierarchy: The domain's hierarchy being deallocated.
  367. *
  368. * Only domains which previously appeared in the audit logs are logged again.
  369. * This is useful to know when a domain will never show again in the audit log.
  370. *
  371. * Called in a work queue scheduled by landlock_put_ruleset_deferred() called
  372. * by hook_cred_free().
  373. */
  374. void landlock_log_drop_domain(const struct landlock_hierarchy *const hierarchy)
  375. {
  376. struct audit_buffer *ab;
  377. if (WARN_ON_ONCE(!hierarchy))
  378. return;
  379. if (!audit_enabled)
  380. return;
  381. /* Ignores domains that were not logged. */
  382. if (READ_ONCE(hierarchy->log_status) != LANDLOCK_LOG_RECORDED)
  383. return;
  384. /*
  385. * If logging of domain allocation succeeded, warns about failure to log
  386. * domain deallocation to highlight unbalanced domain lifetime logs.
  387. */
  388. ab = audit_log_start(audit_context(), GFP_KERNEL,
  389. AUDIT_LANDLOCK_DOMAIN);
  390. if (!ab)
  391. return;
  392. audit_log_format(ab, "domain=%llx status=deallocated denials=%llu",
  393. hierarchy->id, atomic64_read(&hierarchy->num_denials));
  394. audit_log_end(ab);
  395. }
  396. #ifdef CONFIG_SECURITY_LANDLOCK_KUNIT_TEST
  397. static struct kunit_case test_cases[] = {
  398. /* clang-format off */
  399. KUNIT_CASE(test_get_hierarchy),
  400. KUNIT_CASE(test_get_denied_layer),
  401. KUNIT_CASE(test_get_layer_from_deny_masks),
  402. {}
  403. /* clang-format on */
  404. };
  405. static struct kunit_suite test_suite = {
  406. .name = "landlock_audit",
  407. .test_cases = test_cases,
  408. };
  409. kunit_test_suite(test_suite);
  410. #endif /* CONFIG_SECURITY_LANDLOCK_KUNIT_TEST */