SELinux域转换失败问题求助
SELinux域转换失败问题求助
各位大佬好,我最近在折腾SELinux的自定义策略,碰到个棘手的问题想请教大家:
我想要实现的效果是:让处于unconfined_u:unconfined_o:unconfined_t上下文的终端,能够执行一个上下文为default_u:object_o:default_t的可执行文件的特定系统调用。
我自己写了下面这个SELinux策略模块,已经用semodule -i命令加载到系统里了:
module test2 1.0; require { type default_t; type unconfined_t; class process transition; class memprotect mmap_zero; class process execheap; } #============= unconfined_t ============== allow unconfined_t default_t:process transition; type_transition unconfined_t default_t:process default_t; role_transition unconfined_r {default_t unconfined_t} object_r; allow default_t self:memprotect mmap_zero; allow default_t self:process execheap;
目前测试下来,直接在终端里调用这个可执行文件是没问题的,能正常显示程序的帮助信息,看起来策略是生效的。但是当我通过用户家目录里的脚本(脚本的上下文是unconfined_u:...)来运行这个可执行文件的时候,就出现了异常,没法正常完成预期的操作。
有没有大佬能帮我分析下,是不是我的策略里漏掉了什么规则?或者脚本运行的场景下,还有什么额外的SELinux配置需要补充吗?
备注:内容来源于stack exchange,提问作者dropTableUsers
相关产品推荐
相关产品推荐

