Add vsyscall check
[kconfig-hardened-check.git] / kconfig_hardened_check / __init__.py
index 565503e2f5e77bc881e4972db90903cf25713ed5..30c9f3a97a0900c507a90b19bb65a324d4106315 100644 (file)
 #
 #
 # N.B Hardening command line parameters:
-#    slab_nomerge
 #    page_alloc.shuffle=1
 #    iommu=force (does it help against DMA attacks?)
 #    iommu.passthrough=0
 #    iommu.strict=1
 #    slub_debug=FZ (slow)
-#    init_on_alloc=1 (since v5.3)
-#    init_on_free=1 (since v5.3, otherwise slub_debug=P and page_poison=1)
 #    loadpin.enforce=1
 #    debugfs=no-mount (or off if possible)
-#    randomize_kstack_offset=1
 #
 #    Mitigations of CPU vulnerabilities:
 #       Аrch-independent:
 #           mitigations=auto,nosmt (nosmt is slow)
 #       X86:
 #           spectre_v2=on
-#           pti=on
 #           spec_store_bypass_disable=on
 #           l1tf=full,force
 #           l1d_flush=on (a part of the l1tf option)
@@ -90,8 +85,8 @@ SIMPLE_OPTION_TYPES = ('kconfig', 'version', 'cmdline')
 class OptCheck:
     # Constructor without the 'expected' parameter is for option presence checks (any value is OK)
     def __init__(self, reason, decision, name, expected=None):
-        if not reason or not decision or not name:
-            sys.exit('[!] ERROR: invalid {} check for "{}"'.format(self.__class__.__name__, name))
+        assert(reason and decision and name), \
+               'invalid {} check for "{}"'.format(self.__class__.__name__, name)
         self.name = name
         self.expected = expected
         self.decision = decision
@@ -187,33 +182,25 @@ class VersionCheck:
 class ComplexOptCheck:
     def __init__(self, *opts):
         self.opts = opts
-        if not self.opts:
-            sys.exit('[!] ERROR: empty {} check'.format(self.__class__.__name__))
-        if len(self.opts) == 1:
-            sys.exit('[!] ERROR: useless {} check'.format(self.__class__.__name__))
-        if not isinstance(opts[0], KconfigCheck) and not isinstance(opts[0], CmdlineCheck):
-            sys.exit('[!] ERROR: invalid {} check: {}'.format(self.__class__.__name__, opts))
+        assert(self.opts), \
+               'empty {} check'.format(self.__class__.__name__)
+        assert(len(self.opts) != 1), \
+                'useless {} check: {}'.format(self.__class__.__name__, opts)
+        assert(isinstance(opts[0], (KconfigCheck, CmdlineCheck))), \
+               'invalid {} check: {}'.format(self.__class__.__name__, opts)
         self.result = None
 
-    @property
-    def name(self):
-        return self.opts[0].name
-
     @property
     def type(self):
         return 'complex'
 
     @property
-    def expected(self):
-        return self.opts[0].expected
-
-    @property
-    def decision(self):
-        return self.opts[0].decision
+    def name(self):
+        return self.opts[0].name
 
     @property
-    def reason(self):
-        return self.opts[0].reason
+    def expected(self):
+        return self.opts[0].expected
 
     def table_print(self, mode, with_results):
         if mode == 'verbose':
@@ -242,8 +229,6 @@ class OR(ComplexOptCheck):
     #     OR(<X_is_hardened>, <X_is_disabled>)
     #     OR(<X_is_hardened>, <old_X_is_hardened>)
     def check(self):
-        if not self.opts:
-            sys.exit('[!] ERROR: invalid OR check')
         for i, opt in enumerate(self.opts):
             opt.check()
             if opt.result.startswith('OK'):
@@ -256,9 +241,10 @@ class OR(ComplexOptCheck):
                         self.result = 'OK: {} not found'.format(opt.name)
                     elif opt.result == 'OK: is present':
                         self.result = 'OK: {} is present'.format(opt.name)
-                    # VersionCheck provides enough info
-                    elif not opt.result.startswith('OK: version'):
-                        sys.exit('[!] ERROR: unexpected OK description "{}"'.format(opt.result))
+                    else:
+                        # VersionCheck provides enough info
+                        assert(opt.result.startswith('OK: version')), \
+                               'unexpected OK description "{}"'.format(opt.result)
                 return
         self.result = self.opts[0].result
 
@@ -286,10 +272,9 @@ class AND(ComplexOptCheck):
                 else:
                     # VersionCheck provides enough info
                     self.result = opt.result
-                    if not opt.result.startswith('FAIL: version'):
-                        sys.exit('[!] ERROR: unexpected FAIL description "{}"'.format(opt.result))
+                    assert(opt.result.startswith('FAIL: version')), \
+                           'unexpected FAIL description "{}"'.format(opt.result)
                 return
-        sys.exit('[!] ERROR: invalid AND check')
 
 
 def detect_arch(fname, archs):
@@ -467,7 +452,7 @@ def add_kconfig_checks(l, arch):
     l += [KconfigCheck('self_protection', 'clipos', 'STATIC_USERMODEHELPER', 'y')] # needs userspace support
     l += [OR(KconfigCheck('self_protection', 'clipos', 'EFI_DISABLE_PCI_DMA', 'y'),
              efi_not_set)]
-    l += [KconfigCheck('self_protection', 'clipos', 'SLAB_MERGE_DEFAULT', 'is not set')] # slab_nomerge
+    l += [KconfigCheck('self_protection', 'clipos', 'SLAB_MERGE_DEFAULT', 'is not set')]
     l += [KconfigCheck('self_protection', 'clipos', 'RANDOM_TRUST_BOOTLOADER', 'is not set')]
     l += [KconfigCheck('self_protection', 'clipos', 'RANDOM_TRUST_CPU', 'is not set')]
     l += [AND(KconfigCheck('self_protection', 'clipos', 'GCC_PLUGIN_RANDSTRUCT_PERFORMANCE', 'is not set'),
@@ -659,8 +644,33 @@ def add_kconfig_checks(l, arch):
 def add_cmdline_checks(l, arch):
     # Calling the CmdlineCheck class constructor:
     #     CmdlineCheck(reason, decision, name, expected)
+    # Don't add CmdlineChecks in add_kconfig_checks() to avoid wrong results
+    # when the tool doesn't check the cmdline.
+
+    l += [OR(CmdlineCheck('self_protection', 'kspp', 'init_on_alloc', '1'),
+             AND(KconfigCheck('self_protection', 'kspp', 'INIT_ON_ALLOC_DEFAULT_ON', 'y'),
+                 CmdlineCheck('self_protection', 'kspp', 'init_on_alloc', 'is not set')))]
+    l += [OR(CmdlineCheck('self_protection', 'kspp', 'init_on_free', '1'),
+             AND(KconfigCheck('self_protection', 'kspp', 'INIT_ON_FREE_DEFAULT_ON', 'y'),
+                 CmdlineCheck('self_protection', 'kspp', 'init_on_free', 'is not set')),
+             AND(CmdlineCheck('self_protection', 'kspp', 'page_poison', '1'),
+                 KconfigCheck('self_protection', 'kspp', 'PAGE_POISONING_ZERO', 'y'),
+                 CmdlineCheck('self_protection', 'kspp', 'slub_debug', 'P')))]
+    l += [OR(CmdlineCheck('self_protection', 'kspp', 'slab_nomerge'),
+             AND(KconfigCheck('self_protection', 'clipos', 'SLAB_MERGE_DEFAULT', 'is not set'),
+                 CmdlineCheck('self_protection', 'kspp', 'slab_merge', 'is not set')))] # option presence check
+    if arch in ('X86_64', 'ARM64', 'X86_32'):
+        l += [OR(CmdlineCheck('self_protection', 'kspp', 'randomize_kstack_offset', '1'),
+                 AND(KconfigCheck('self_protection', 'kspp', 'RANDOMIZE_KSTACK_OFFSET_DEFAULT', 'y'),
+                     CmdlineCheck('self_protection', 'kspp', 'randomize_kstack_offset', 'is not set')))]
+    if arch in ('X86_64', 'X86_32'):
+        l += [CmdlineCheck('self_protection', 'kspp', 'pti', 'on')]
+
+    if arch == 'X86_64':
+        l += [OR(CmdlineCheck('cut_attack_surface', 'kspp', 'vsyscall', 'none'),
+                 AND(KconfigCheck('cut_attack_surface', 'kspp', 'LEGACY_VSYSCALL_NONE', 'y'),
+                     CmdlineCheck('cut_attack_surface', 'kspp', 'vsyscall', 'is not set')))]
 
-    l += [CmdlineCheck('self_protection', 'kspp', 'randomize_kstack_offset', 'on')]
     # TODO: add other
 
 
@@ -677,8 +687,8 @@ def print_unknown_options(checklist, parsed_options):
                     known_options.append(o2.name)
                 continue
             for o3 in o2.opts:
-                if o3.type == 'complex':
-                    sys.exit('[!] ERROR: unexpected ComplexOptCheck inside {}'.format(o2.name))
+                assert(o3.type != 'complex'), \
+                       'unexpected ComplexOptCheck inside {}'.format(o2.name)
                 if hasattr(o3, 'name'):
                     known_options.append(o3.name)
 
@@ -736,22 +746,22 @@ def print_checklist(mode, checklist, with_results):
 
 
 def populate_simple_opt_with_data(opt, data, data_type):
-    if opt.type == 'complex':
-        sys.exit('[!] ERROR: unexpected ComplexOptCheck {}: {}'.format(opt.name, vars(opt)))
-    if opt.type not in SIMPLE_OPTION_TYPES:
-        sys.exit('[!] ERROR: invalid opt type "{}" for {}'.format(opt.type, opt.name))
-    if data_type not in SIMPLE_OPTION_TYPES:
-        sys.exit('[!] ERROR: invalid data type "{}"'.format(data_type))
+    assert(opt.type != 'complex'), \
+           'unexpected ComplexOptCheck "{}"'.format(opt.name)
+    assert(opt.type in SIMPLE_OPTION_TYPES), \
+           'invalid opt type "{}"'.format(opt.type)
+    assert(data_type in SIMPLE_OPTION_TYPES), \
+           'invalid data type "{}"'.format(data_type)
 
     if data_type != opt.type:
         return
 
     if data_type in ('kconfig', 'cmdline'):
         opt.state = data.get(opt.name, None)
-    elif data_type == 'version':
-        opt.ver = data
     else:
-        sys.exit('[!] ERROR: unexpected data type "{}"'.format(data_type))
+        assert(data_type == 'version'), \
+               'unexpected data type "{}"'.format(data_type)
+        opt.ver = data
 
 
 def populate_opt_with_data(opt, data, data_type):
@@ -763,8 +773,8 @@ def populate_opt_with_data(opt, data, data_type):
             else:
                 populate_simple_opt_with_data(o, data, data_type)
     else:
-        if opt.type not in ('kconfig', 'cmdline'):
-            sys.exit('[!] ERROR: bad type "{}" for a simple check {}'.format(opt.type, opt.name))
+        assert(opt.type in ('kconfig', 'cmdline')), \
+               'bad type "{}" for a simple check'.format(opt.type)
         populate_simple_opt_with_data(opt, data, data_type)
 
 
@@ -790,6 +800,8 @@ def parse_kconfig_file(parsed_options, fname):
 
             if opt_is_on.match(line):
                 option, value = line.split('=', 1)
+                if value == 'is not set':
+                    sys.exit('[!] ERROR: bad enabled kconfig option "{}"'.format(line))
             elif opt_is_off.match(line):
                 option, value = line[2:].split(' ', 1)
                 if value != 'is not set':
@@ -804,9 +816,20 @@ def parse_kconfig_file(parsed_options, fname):
 
 def parse_cmdline_file(parsed_options, fname):
     with open(fname, 'r') as f:
-        print('FIXME! cmdline file:')
-        for line in f.readlines():
-            print(line)
+        line = f.readline()
+        opts = line.split()
+
+        line = f.readline()
+        if line:
+            sys.exit('[!] ERROR: more than one line in "{}"'.format(fname))
+
+        for opt in opts:
+            if '=' in opt:
+                name, value = opt.split('=', 1)
+            else:
+                name = opt
+                value = '' # '' is not None
+            parsed_options[name] = value
 
 
 def main():
@@ -839,6 +862,9 @@ def main():
     config_checklist = []
 
     if args.config:
+        if args.print:
+            sys.exit('[!] ERROR: --config and --print can\'t be used together')
+
         if mode != 'json':
             print('[+] Kconfig file to check: {}'.format(args.config))
             if args.cmdline:
@@ -859,6 +885,10 @@ def main():
         # add relevant kconfig checks to the checklist
         add_kconfig_checks(config_checklist, arch)
 
+        if args.cmdline:
+            # add relevant cmdline checks to the checklist
+            add_cmdline_checks(config_checklist, arch)
+
         # populate the checklist with the parsed kconfig data
         parsed_kconfig_options = OrderedDict()
         parse_kconfig_file(parsed_kconfig_options, args.config)
@@ -866,9 +896,6 @@ def main():
         populate_with_data(config_checklist, kernel_version, 'version')
 
         if args.cmdline:
-            # add relevant cmdline checks to the checklist
-            add_cmdline_checks(config_checklist, arch)
-
             # populate the checklist with the parsed kconfig data
             parsed_cmdline_options = OrderedDict()
             parse_cmdline_file(parsed_cmdline_options, args.cmdline)
@@ -899,6 +926,3 @@ def main():
 
     parser.print_help()
     sys.exit(0)
-
-if __name__ == '__main__':
-    main()