11 Star 0 Fork 32

src-openEuler / audit

 / 详情

配置文件系统挂载审计规则无相关audit日志

已完成
缺陷
创建于  
2023-09-11 20:42

一、环境信息
内核信息:
6.4.0-3.0.0.11.oe2309.aarch64
缺陷归属组件:
audit
缺陷归属的版本:
audit-3.1.1-1
二、问题复现步骤
1、添加普通用户并设置用户密码
2、配置审计规则“-a always,exit -F arch=b64 -S mount -F auid>=1000 -F auid!=-1 -F key=mount”后重启audit服务
3、ssh登录用户环境执行mount命令挂载文件系统
三、实际结果
ssh登录用户环境执行mount命令触发规则后无相关audit日志
输入图片说明
输入图片说明
输入图片说明

评论 (4)

Hi liu_yangmei, welcome to the openEuler Community.
I'm the Bot here serving you. You can find the instructions on how to interact with me at Here.
If you have any questions, please contact the SIG: sig-security-facility, and any of the maintainers: @robertosassu , @gwei3 , @wucaijun , @zhujianwei001 , @mailofzxf , @寒江舟

刘扬媚 创建了缺陷
openeuler-ci-bot 添加了
 
sig/sig-security-fac
标签
刘扬媚 修改了描述
刘扬媚 修改了描述
刘扬媚 负责人设置为zhaotianyang
展开全部操作日志

mount命令执行有两种方式:
一种是执行mount系统调用,另一种是执行move_mount系统调用,move_mount的功能看起来是5.2进的社区,openeuler这个系统audit规则不生效的原因是因为它走的是move_mount这条路,针对mount的syscall审计不会命中

util-linux包升级到2.39.1版本,mount命令的系统调用由mount改为fsconfig,导致该用例无法生成审计日志。mount命令变更详细如下:
https://docs.kernel.org/filesystems/mount_api.html

util-linux 2.39.1版本mount命令系统调用由mount改为fsconfig,由于标准库中还未添加 new mount API 相关的代码,因此使用raw syscall 来进行相关的系统调用。

zhaotianyang 任务状态待办的 修改为已完成
刘扬媚 任务状态已完成 修改为待办的
刘扬媚 任务状态待办的 修改为已完成

登录 后才可以发表评论

状态
负责人
项目
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
预计工期 (小时)
参与者(5)
5329419 openeuler ci bot 1632792936
1
https://gitee.com/src-openeuler/audit.git
git@gitee.com:src-openeuler/audit.git
src-openeuler
audit
audit

搜索帮助