]> git.baikalelectronics.ru Git - kernel.git/commit
netfilter: add SELinux context support to AUDIT target
authorMr Dash Four <mr.dash.four@googlemail.com>
Thu, 30 Jun 2011 11:31:57 +0000 (13:31 +0200)
committerPatrick McHardy <kaber@trash.net>
Thu, 30 Jun 2011 11:31:57 +0000 (13:31 +0200)
commitee1c02ef3ce0266ff061e68fab834305ca2789a5
tree517d1172c9510bc3645d0dbc98938676696abe7c
parenta1c466a48f3b5f1557afa3f8714ea321aab3d533
netfilter: add SELinux context support to AUDIT target

In this revision the conversion of secid to SELinux context and adding it
to the audit log is moved from xt_AUDIT.c to audit.c with the aid of a
separate helper function - audit_log_secctx - which does both the conversion
and logging of SELinux context, thus also preventing internal secid number
being leaked to userspace. If conversion is not successful an error is raised.

With the introduction of this helper function the work done in xt_AUDIT.c is
much more simplified. It also opens the possibility of this helper function
being used by other modules (including auditd itself), if desired. With this
addition, typical (raw auditd) output after applying the patch would be:

type=NETFILTER_PKT msg=audit(1305852240.082:31012): action=0 hook=1 len=52 inif=? outif=eth0 saddr=10.1.1.7 daddr=10.1.2.1 ipid=16312 proto=6 sport=56150 dport=22 obj=system_u:object_r:ssh_client_packet_t:s0
type=NETFILTER_PKT msg=audit(1306772064.079:56): action=0 hook=3 len=48 inif=eth0 outif=? smac=00:05:5d:7c:27:0b dmac=00:02:b3:0a:7f:81 macproto=0x0800 saddr=10.1.2.1 daddr=10.1.1.7 ipid=462 proto=6 sport=22 dport=3561 obj=system_u:object_r:ssh_server_packet_t:s0

Acked-by: Eric Paris <eparis@redhat.com>
Signed-off-by: Mr Dash Four <mr.dash.four@googlemail.com>
Signed-off-by: Patrick McHardy <kaber@trash.net>
include/linux/audit.h
kernel/audit.c
net/netfilter/xt_AUDIT.c