Re: [PATCH] Remove shell automatic domain transitions to unconfined_t from various pam login programs

Dominick Grift <[email protected]>
Newsgroups org.kernel.vger.selinux-refpolicy
Message-ID <[email protected]>
On Sun, Sep 01, 2019 at 02:46:20PM +0200, Dominick Grift wrote:
> I think these may have been adopted from the old Red Hat targeted policy (that model only had unconfined users)

Was this overlooked?

> 
> Some aspect to note:
> 
> 1. The ssh_sysadm_login boolean now applies to unconfined_t as well
> 2. remotelogin only allows unpriv logins
> 
> The rshd module also calls unconfined_shell_domtrans() but I ignored that one because that policy currently does not have support for manual transitions with pam_selinux.
> 
> Signed-off-by: Dominick Grift <[email protected]>
> ---
>  policy/modules/services/remotelogin.te | 4 ----
>  policy/modules/services/ssh.te         | 4 ----
>  policy/modules/system/locallogin.te    | 4 ----
>  3 files changed, 12 deletions(-)
> 
> diff --git a/policy/modules/services/remotelogin.te b/policy/modules/services/remotelogin.te
> index bc2292e3..c7c9c564 100644
> --- a/policy/modules/services/remotelogin.te
> +++ b/policy/modules/services/remotelogin.te
> @@ -91,10 +91,6 @@ optional_policy(`
>  	telnet_use_ptys(remote_login_t)
>  ')
>  
> -optional_policy(`
> -	unconfined_shell_domtrans(remote_login_t)
> -')
> -
>  optional_policy(`
>  	usermanage_read_crack_db(remote_login_t)
>  ')
> diff --git a/policy/modules/services/ssh.te b/policy/modules/services/ssh.te
> index 4e75b6e1..a99ad912 100644
> --- a/policy/modules/services/ssh.te
> +++ b/policy/modules/services/ssh.te
> @@ -328,10 +328,6 @@ optional_policy(`
>  	systemd_dbus_chat_logind(sshd_t)
>  ')
>  
> -optional_policy(`
> -	unconfined_shell_domtrans(sshd_t)
> -')
> -
>  optional_policy(`
>  	xserver_domtrans_xauth(sshd_t)
>  	xserver_link_xdm_keys(sshd_t)
> diff --git a/policy/modules/system/locallogin.te b/policy/modules/system/locallogin.te
> index a56f3d1f..632d2542 100644
> --- a/policy/modules/system/locallogin.te
> +++ b/policy/modules/system/locallogin.te
> @@ -200,10 +200,6 @@ optional_policy(`
>  	systemd_write_inherited_logind_sessions_pipes(local_login_t)
>  ')
>  
> -optional_policy(`
> -	unconfined_shell_domtrans(local_login_t)
> -')
> -
>  optional_policy(`
>  	usermanage_read_crack_db(local_login_t)
>  ')
> -- 
> 2.23.0
> 

-- 
Key fingerprint = 5F4D 3CDB D3F8 3652 FBD8 02D5 3B6C 5F1D 2C7B 6B02
https://sks-keyservers.net/pks/lookup?op=get&search=0x3B6C5F1D2C7B6B02
Dominick Grift
signature.asc (application/pgp-signature, 659 B)
-----BEGIN PGP SIGNATURE-----
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=yjlo
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.