Pass the PKCS11 keyid as chunk, not as string
This commit is contained in:
@@ -932,6 +932,7 @@ static void load_secrets(private_stroke_cred_t *this, char *file, int level,
|
|||||||
char smartcard[64], keyid[64], module[64], *pos;
|
char smartcard[64], keyid[64], module[64], *pos;
|
||||||
private_key_t *key;
|
private_key_t *key;
|
||||||
u_int slot;
|
u_int slot;
|
||||||
|
chunk_t chunk;
|
||||||
enum {
|
enum {
|
||||||
SC_FORMAT_SLOT_MODULE_KEYID,
|
SC_FORMAT_SLOT_MODULE_KEYID,
|
||||||
SC_FORMAT_SLOT_KEYID,
|
SC_FORMAT_SLOT_KEYID,
|
||||||
@@ -998,6 +999,7 @@ static void load_secrets(private_stroke_cred_t *this, char *file, int level,
|
|||||||
goto error;
|
goto error;
|
||||||
}
|
}
|
||||||
|
|
||||||
|
chunk = chunk_from_hex(chunk_create(keyid, strlen(keyid)), NULL);
|
||||||
switch (format)
|
switch (format)
|
||||||
{
|
{
|
||||||
case SC_FORMAT_SLOT_MODULE_KEYID:
|
case SC_FORMAT_SLOT_MODULE_KEYID:
|
||||||
@@ -1005,23 +1007,24 @@ static void load_secrets(private_stroke_cred_t *this, char *file, int level,
|
|||||||
CRED_PRIVATE_KEY, KEY_ANY,
|
CRED_PRIVATE_KEY, KEY_ANY,
|
||||||
BUILD_PKCS11_SLOT, slot,
|
BUILD_PKCS11_SLOT, slot,
|
||||||
BUILD_PKCS11_MODULE, module,
|
BUILD_PKCS11_MODULE, module,
|
||||||
BUILD_PKCS11_KEYID, keyid,
|
BUILD_PKCS11_KEYID, chunk,
|
||||||
BUILD_PASSPHRASE, secret, BUILD_END);
|
BUILD_PASSPHRASE, secret, BUILD_END);
|
||||||
break;
|
break;
|
||||||
case SC_FORMAT_SLOT_KEYID:
|
case SC_FORMAT_SLOT_KEYID:
|
||||||
key = lib->creds->create(lib->creds,
|
key = lib->creds->create(lib->creds,
|
||||||
CRED_PRIVATE_KEY, KEY_ANY,
|
CRED_PRIVATE_KEY, KEY_ANY,
|
||||||
BUILD_PKCS11_SLOT, slot,
|
BUILD_PKCS11_SLOT, slot,
|
||||||
BUILD_PKCS11_KEYID, keyid,
|
BUILD_PKCS11_KEYID, chunk,
|
||||||
BUILD_PASSPHRASE, secret, BUILD_END);
|
BUILD_PASSPHRASE, secret, BUILD_END);
|
||||||
break;
|
break;
|
||||||
case SC_FORMAT_KEYID:
|
case SC_FORMAT_KEYID:
|
||||||
key = lib->creds->create(lib->creds,
|
key = lib->creds->create(lib->creds,
|
||||||
CRED_PRIVATE_KEY, KEY_ANY,
|
CRED_PRIVATE_KEY, KEY_ANY,
|
||||||
BUILD_PKCS11_KEYID, keyid,
|
BUILD_PKCS11_KEYID, chunk,
|
||||||
BUILD_PASSPHRASE, secret, BUILD_END);
|
BUILD_PASSPHRASE, secret, BUILD_END);
|
||||||
break;
|
break;
|
||||||
}
|
}
|
||||||
|
free(chunk.ptr);
|
||||||
if (key)
|
if (key)
|
||||||
{
|
{
|
||||||
DBG1(DBG_CFG, " loaded private key from %.*s", sc.len, sc.ptr);
|
DBG1(DBG_CFG, " loaded private key from %.*s", sc.len, sc.ptr);
|
||||||
|
|||||||
@@ -107,7 +107,7 @@ enum builder_part_t {
|
|||||||
BUILD_PKCS11_MODULE,
|
BUILD_PKCS11_MODULE,
|
||||||
/** slot specifier for a token in a PKCS#11 module, int */
|
/** slot specifier for a token in a PKCS#11 module, int */
|
||||||
BUILD_PKCS11_SLOT,
|
BUILD_PKCS11_SLOT,
|
||||||
/** key ID of a key on a token, null terminated char* */
|
/** key ID of a key on a token, chunk_t */
|
||||||
BUILD_PKCS11_KEYID,
|
BUILD_PKCS11_KEYID,
|
||||||
/** modulus (n) of a RSA key, chunk_t */
|
/** modulus (n) of a RSA key, chunk_t */
|
||||||
BUILD_RSA_MODULUS,
|
BUILD_RSA_MODULUS,
|
||||||
|
|||||||
@@ -451,9 +451,9 @@ openssl_rsa_private_key_t *openssl_rsa_private_key_connect(key_type_t type,
|
|||||||
{
|
{
|
||||||
#ifndef OPENSSL_NO_ENGINE
|
#ifndef OPENSSL_NO_ENGINE
|
||||||
private_openssl_rsa_private_key_t *this;
|
private_openssl_rsa_private_key_t *this;
|
||||||
char *keyid = NULL, *engine_id = NULL;
|
char *engine_id = NULL;
|
||||||
char keyname[64], pin[32];;
|
char keyname[64], pin[32];;
|
||||||
chunk_t secret = chunk_empty;
|
chunk_t secret = chunk_empty, keyid = chunk_empty;;
|
||||||
EVP_PKEY *key;
|
EVP_PKEY *key;
|
||||||
ENGINE *engine;
|
ENGINE *engine;
|
||||||
int slot = -1;
|
int slot = -1;
|
||||||
@@ -463,7 +463,7 @@ openssl_rsa_private_key_t *openssl_rsa_private_key_connect(key_type_t type,
|
|||||||
switch (va_arg(args, builder_part_t))
|
switch (va_arg(args, builder_part_t))
|
||||||
{
|
{
|
||||||
case BUILD_PKCS11_KEYID:
|
case BUILD_PKCS11_KEYID:
|
||||||
keyid = va_arg(args, char*);
|
keyid = va_arg(args, chunk_t);
|
||||||
continue;
|
continue;
|
||||||
case BUILD_PASSPHRASE:
|
case BUILD_PASSPHRASE:
|
||||||
secret = va_arg(args, chunk_t);
|
secret = va_arg(args, chunk_t);
|
||||||
@@ -481,19 +481,22 @@ openssl_rsa_private_key_t *openssl_rsa_private_key_connect(key_type_t type,
|
|||||||
}
|
}
|
||||||
break;
|
break;
|
||||||
}
|
}
|
||||||
if (!keyid || !secret.len || !secret.ptr)
|
if (!keyid.len || keyid.len > 40 || !secret.len)
|
||||||
{
|
{
|
||||||
return NULL;
|
return NULL;
|
||||||
}
|
}
|
||||||
|
|
||||||
if (slot == -1)
|
memset(keyname, 0, sizeof(keyname));
|
||||||
|
if (slot != -1)
|
||||||
{
|
{
|
||||||
snprintf(keyname, sizeof(keyname), "%s", keyid);
|
snprintf(keyname, sizeof(keyname), "%d:", slot);
|
||||||
}
|
}
|
||||||
else
|
if (sizeof(keyname) - strlen(keyname) <= keyid.len * 4 / 3 + 1)
|
||||||
{
|
{
|
||||||
snprintf(keyname, sizeof(keyname), "%d:%s", slot, keyid);
|
return NULL;
|
||||||
}
|
}
|
||||||
|
chunk_to_hex(keyid, keyname + strlen(keyname), FALSE);
|
||||||
|
|
||||||
snprintf(pin, sizeof(pin), "%.*s", secret.len, secret.ptr);
|
snprintf(pin, sizeof(pin), "%.*s", secret.len, secret.ptr);
|
||||||
|
|
||||||
if (!engine_id)
|
if (!engine_id)
|
||||||
@@ -504,7 +507,7 @@ openssl_rsa_private_key_t *openssl_rsa_private_key_connect(key_type_t type,
|
|||||||
engine = ENGINE_by_id(engine_id);
|
engine = ENGINE_by_id(engine_id);
|
||||||
if (!engine)
|
if (!engine)
|
||||||
{
|
{
|
||||||
DBG1(DBG_LIB, "engine '%s' is not available", engine_id);
|
DBG2(DBG_LIB, "engine '%s' is not available", engine_id);
|
||||||
return NULL;
|
return NULL;
|
||||||
}
|
}
|
||||||
if (!ENGINE_init(engine))
|
if (!ENGINE_init(engine))
|
||||||
|
|||||||
@@ -276,17 +276,18 @@ static bool find_key(private_pkcs11_private_key_t *this, chunk_t keyid)
|
|||||||
pkcs11_private_key_t *pkcs11_private_key_connect(key_type_t type, va_list args)
|
pkcs11_private_key_t *pkcs11_private_key_connect(key_type_t type, va_list args)
|
||||||
{
|
{
|
||||||
private_pkcs11_private_key_t *this;
|
private_pkcs11_private_key_t *this;
|
||||||
char *keyid = NULL, *module = NULL;
|
char *module = NULL;
|
||||||
|
chunk_t keyid, pin;
|
||||||
int slot = -1;
|
int slot = -1;
|
||||||
CK_RV rv;
|
CK_RV rv;
|
||||||
chunk_t chunk, pin = chunk_empty;
|
|
||||||
|
|
||||||
|
keyid = pin = chunk_empty;
|
||||||
while (TRUE)
|
while (TRUE)
|
||||||
{
|
{
|
||||||
switch (va_arg(args, builder_part_t))
|
switch (va_arg(args, builder_part_t))
|
||||||
{
|
{
|
||||||
case BUILD_PKCS11_KEYID:
|
case BUILD_PKCS11_KEYID:
|
||||||
keyid = va_arg(args, char*);
|
keyid = va_arg(args, chunk_t);
|
||||||
continue;
|
continue;
|
||||||
case BUILD_PASSPHRASE:
|
case BUILD_PASSPHRASE:
|
||||||
pin = va_arg(args, chunk_t);
|
pin = va_arg(args, chunk_t);
|
||||||
@@ -304,7 +305,7 @@ pkcs11_private_key_t *pkcs11_private_key_connect(key_type_t type, va_list args)
|
|||||||
}
|
}
|
||||||
break;
|
break;
|
||||||
}
|
}
|
||||||
if (!keyid || !pin.ptr || !pin.len || !module || slot == -1)
|
if (!keyid.len || !pin.len || !module || slot == -1)
|
||||||
{ /* we currently require all parameters, TODO: search for pubkeys */
|
{ /* we currently require all parameters, TODO: search for pubkeys */
|
||||||
return NULL;
|
return NULL;
|
||||||
}
|
}
|
||||||
@@ -356,14 +357,11 @@ pkcs11_private_key_t *pkcs11_private_key_connect(key_type_t type, va_list args)
|
|||||||
return NULL;
|
return NULL;
|
||||||
}
|
}
|
||||||
|
|
||||||
chunk = chunk_from_hex(chunk_create(keyid, strlen(keyid)), NULL);
|
if (!find_key(this, keyid))
|
||||||
if (!find_key(this, chunk))
|
|
||||||
{
|
{
|
||||||
free(chunk.ptr);
|
|
||||||
destroy(this);
|
destroy(this);
|
||||||
return NULL;
|
return NULL;
|
||||||
}
|
}
|
||||||
free(chunk.ptr);
|
|
||||||
|
|
||||||
return &this->public;
|
return &this->public;
|
||||||
}
|
}
|
||||||
|
|||||||
Reference in New Issue
Block a user