Re: Problem with (?) hardened-sources-3.15.x on kvm-vm

Alex Xu <alex_y_xu-FFYn/[email protected]>
Newsgroups gmane.linux.gentoo.hardened
Message-ID <[email protected]>
On 26/08/14 06:23 AM, Marcin Mirosław wrote:
> Hello!
> I suspect that I've got problem with hardened-sources in KVM VM. I'm not
> sure if I should fill a bug for this. I'd like to post it here before
> using b.g.o.
> I've got VM (it's KVM with qemu-2.0.0-r1), with
> hardened-sources-3.15.{5-r2,8}. I'm observing a kind of memory
> corruption. After a couple of hours of uptime I'm starting seeing random
> segfaults, general protection traps especially when process uses a lot
> of CPU and do many I/O operations (masscheck scripts written in perl for
> spamassasin rules).
> In log I've got e.g.:
> 
> 2014-08-25T13:05:23.243062+02:00 mohikanin kernel: [45571.239703] PAX:
> From 88.198.102.195: execution attempt in: (null), 00000000-00000000
> 00000000
> 2014-08-25T13:05:23.243088+02:00 mohikanin kernel: [45571.239707] PAX:
> terminating task: /usr/libexec/dovecot/pop3-login(pop3-login):2507,
> uid/euid: 105/105, PC:            (nil), SP: 000003a8574e4c00
> 2014-08-25T13:05:23.243093+02:00 mohikanin kernel: [45571.239709] PAX:
> bytes at PC: ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
> 2014-08-25T13:05:23.243095+02:00 mohikanin kernel: [45571.239735] PAX:
> bytes at SP-8: 0000000000000000 0000000000000000 00000059c6deceb0
> 0000000000000000 00000316027bc540 0000000000000001 000003160271dbb5
> 0000000000000000 0000000000000000 0000000000000000 0000000000000000
> 2014-08-25T13:24:42.943001+02:00 mohikanin kernel: [46730.931353] traps:
> spamd child[19681] general protection ip:2c572b6e163 sp:3ca7d000be0
> error:0 in libc-2.19.so[2c572aee000+19e000]
> 2014-08-25T13:24:42.943007+02:00 mohikanin kernel: [46730.931371] grsec:
> Segmentation fault occurred at            (nil) in /usr/sbin/spamd[spamd
> child:19681] uid/euid:999/999 gid/egid:100/100, parent
> /usr/sbin/spamd[/usr/sbin/spamd:1255] uid/euid:0/0 gid/egid:0/0
> 2014-08-25T13:55:22.383032+02:00 mohikanin kernel: [48570.375917] traps:
> freshclam[6594] general protection ip:344cceb368d sp:3d5f5ced520 error:0
> in libclamav.so.6.1.23[344ccdf1000+9d1000]
> 2014-08-25T13:55:22.383050+02:00 mohikanin kernel: [48570.375968] grsec:
> Segmentation fault occurred at            (nil) in
> /usr/bin/freshclam[freshclam:6594] uid/euid:104/104 gid/egid:115/115,
> parent /usr/bin/freshclam[freshclam:1159] uid/euid:104/104 gid/egid:115/115
> 
> Yesterday I switched kernel to gentoo-sources-3.14.14 and I don't see
> any unwanted behavior. This is why I suspect hardened-sources. Should I
> fill a bug? What should I do help find out the root of problem?
> (gcc is: gcc version 4.7.3 (Gentoo Hardened 4.7.3-r1 p1.4, pie-0.5.5) ,
> with ld.gold)

I've also been having similar issues with
sys-kernel/hardened-sources-3.15.{5-r[12],10-r1}, manifesting typically
as malloc/free errors in python, bash, or gcc, but particularly in g++.
No MAC, just PaX.

$ grep 'GRK|PAX' /boot/config
CONFIG_PAX_KERNEXEC_PLUGIN=y
CONFIG_PAX_PER_CPU_PGD=y
CONFIG_PAX_USERCOPY_SLABS=y
CONFIG_GRKERNSEC=y
# CONFIG_GRKERNSEC_CONFIG_AUTO is not set
CONFIG_GRKERNSEC_CONFIG_CUSTOM=y
CONFIG_PAX=y
# CONFIG_PAX_SOFTMODE is not set
CONFIG_PAX_PT_PAX_FLAGS=y
CONFIG_PAX_XATTR_PAX_FLAGS=y
CONFIG_PAX_NO_ACL_FLAGS=y
# CONFIG_PAX_HAVE_ACL_FLAGS is not set
# CONFIG_PAX_HOOK_ACL_FLAGS is not set
CONFIG_PAX_NOEXEC=y
CONFIG_PAX_PAGEEXEC=y
CONFIG_PAX_EMUTRAMP=y
CONFIG_PAX_MPROTECT=y
# CONFIG_PAX_MPROTECT_COMPAT is not set
# CONFIG_PAX_ELFRELOCS is not set
CONFIG_PAX_KERNEXEC=y
CONFIG_PAX_KERNEXEC_PLUGIN_METHOD_BTS=y
CONFIG_PAX_KERNEXEC_PLUGIN_METHOD="bts"
CONFIG_PAX_ASLR=y
CONFIG_PAX_RANDKSTACK=y
CONFIG_PAX_RANDUSTACK=y
CONFIG_PAX_RANDMMAP=y
# CONFIG_PAX_MEMORY_SANITIZE is not set
# CONFIG_PAX_MEMORY_STACKLEAK is not set
CONFIG_PAX_MEMORY_STRUCTLEAK=y
CONFIG_PAX_MEMORY_UDEREF=y
CONFIG_PAX_REFCOUNT=y
CONFIG_PAX_CONSTIFY_PLUGIN=y
CONFIG_PAX_USERCOPY=y
# CONFIG_PAX_USERCOPY_DEBUG is not set
CONFIG_PAX_SIZE_OVERFLOW=y
# CONFIG_PAX_LATENT_ENTROPY is not set
CONFIG_GRKERNSEC_KMEM=y
CONFIG_GRKERNSEC_IO=y
CONFIG_GRKERNSEC_PERF_HARDEN=y
CONFIG_GRKERNSEC_RAND_THREADSTACK=y
CONFIG_GRKERNSEC_PROC_MEMMAP=y
# CONFIG_GRKERNSEC_KSTACKOVERFLOW is not set
# CONFIG_GRKERNSEC_BRUTE is not set
CONFIG_GRKERNSEC_HIDESYM=y
CONFIG_GRKERNSEC_RANDSTRUCT=y
CONFIG_GRKERNSEC_RANDSTRUCT_PERFORMANCE=y
CONFIG_GRKERNSEC_KERN_LOCKOUT=y
CONFIG_GRKERNSEC_NO_RBAC=y
CONFIG_GRKERNSEC_ACL_HIDEKERN=y
CONFIG_GRKERNSEC_ACL_MAXTRIES=3
CONFIG_GRKERNSEC_ACL_TIMEOUT=30
CONFIG_GRKERNSEC_PROC=y
CONFIG_GRKERNSEC_PROC_USER=y
CONFIG_GRKERNSEC_PROC_ADD=y
CONFIG_GRKERNSEC_LINK=y
# CONFIG_GRKERNSEC_SYMLINKOWN is not set
CONFIG_GRKERNSEC_FIFO=y
CONFIG_GRKERNSEC_SYSFS_RESTRICT=y
CONFIG_GRKERNSEC_ROFS=y
CONFIG_GRKERNSEC_DEVICE_SIDECHANNEL=y
CONFIG_GRKERNSEC_CHROOT=y
CONFIG_GRKERNSEC_CHROOT_MOUNT=y
CONFIG_GRKERNSEC_CHROOT_DOUBLE=y
CONFIG_GRKERNSEC_CHROOT_PIVOT=y
CONFIG_GRKERNSEC_CHROOT_CHDIR=y
CONFIG_GRKERNSEC_CHROOT_CHMOD=y
CONFIG_GRKERNSEC_CHROOT_FCHDIR=y
CONFIG_GRKERNSEC_CHROOT_MKNOD=y
CONFIG_GRKERNSEC_CHROOT_SHMAT=y
CONFIG_GRKERNSEC_CHROOT_UNIX=y
CONFIG_GRKERNSEC_CHROOT_FINDTASK=y
CONFIG_GRKERNSEC_CHROOT_NICE=y
CONFIG_GRKERNSEC_CHROOT_SYSCTL=y
CONFIG_GRKERNSEC_CHROOT_CAPS=y
# CONFIG_GRKERNSEC_AUDIT_GROUP is not set
# CONFIG_GRKERNSEC_EXECLOG is not set
# CONFIG_GRKERNSEC_RESLOG is not set
# CONFIG_GRKERNSEC_CHROOT_EXECLOG is not set
# CONFIG_GRKERNSEC_AUDIT_PTRACE is not set
# CONFIG_GRKERNSEC_AUDIT_CHDIR is not set
# CONFIG_GRKERNSEC_AUDIT_MOUNT is not set
# CONFIG_GRKERNSEC_SIGNAL is not set
# CONFIG_GRKERNSEC_FORKFAIL is not set
# CONFIG_GRKERNSEC_TIME is not set
# CONFIG_GRKERNSEC_PROC_IPADDR is not set
CONFIG_GRKERNSEC_RWXMAP_LOG=y
CONFIG_GRKERNSEC_DMESG=y
CONFIG_GRKERNSEC_HARDEN_PTRACE=y
CONFIG_GRKERNSEC_PTRACE_READEXEC=y
CONFIG_GRKERNSEC_SETXID=y
CONFIG_GRKERNSEC_HARDEN_IPC=y
# CONFIG_GRKERNSEC_TPE is not set
CONFIG_GRKERNSEC_RANDNET=y
# CONFIG_GRKERNSEC_BLACKHOLE is not set
CONFIG_GRKERNSEC_NO_SIMULT_CONNECT=y
# CONFIG_GRKERNSEC_SOCKET is not set
CONFIG_GRKERNSEC_SYSCTL=y
# CONFIG_GRKERNSEC_SYSCTL_DISTRO is not set
CONFIG_GRKERNSEC_SYSCTL_ON=y
CONFIG_GRKERNSEC_FLOODTIME=10
CONFIG_GRKERNSEC_FLOODBURST=6
signature.asc (application/pgp-signature, 819 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v2
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=V4xv
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.