daemon: write-file: Check range of size parameter (RHBZ#597135).
[libguestfs.git] / daemon / file.c
index 98c356d..7600064 100644 (file)
 #include "actions.h"
 
 int
-do_touch (char *path)
+do_touch (const char *path)
 {
   int fd;
   int r;
 
-  NEED_ROOT (-1);
-  ABS_PATH (path, -1);
-
   CHROOT_IN;
   fd = open (path, O_WRONLY | O_CREAT | O_NOCTTY, 0666);
   CHROOT_OUT;
@@ -47,11 +44,7 @@ do_touch (char *path)
     return -1;
   }
 
-#ifdef HAVE_FUTIMENS
   r = futimens (fd, NULL);
-#else
-  r = futimes (fd, NULL);
-#endif
   if (r == -1) {
     reply_with_perror ("futimens: %s", path);
     close (fd);
@@ -67,15 +60,12 @@ do_touch (char *path)
 }
 
 char *
-do_cat (char *path)
+do_cat (const char *path)
 {
   int fd;
   int alloc, size, r, max;
   char *buf, *buf2;
 
-  NEED_ROOT (NULL);
-  ABS_PATH (path,NULL);
-
   CHROOT_IN;
   fd = open (path, O_RDONLY);
   CHROOT_OUT;
@@ -97,18 +87,18 @@ do_cat (char *path)
     if (size >= alloc) {
       alloc += 8192;
       if (alloc > max) {
-       reply_with_error ("cat: %s: file is too large for message buffer",
-                         path);
-       free (buf);
-       close (fd);
-       return NULL;
+        reply_with_error ("%s: file is too large for message buffer",
+                          path);
+        free (buf);
+        close (fd);
+        return NULL;
       }
       buf2 = realloc (buf, alloc);
       if (buf2 == NULL) {
-       reply_with_perror ("realloc");
-       free (buf);
-       close (fd);
-       return NULL;
+        reply_with_perror ("realloc");
+        free (buf);
+        close (fd);
+        return NULL;
       }
       buf = buf2;
     }
@@ -138,7 +128,7 @@ do_cat (char *path)
 }
 
 char **
-do_read_lines (char *path)
+do_read_lines (const char *path)
 {
   char **r = NULL;
   int size = 0, alloc = 0;
@@ -147,9 +137,6 @@ do_read_lines (char *path)
   size_t len = 0;
   ssize_t n;
 
-  NEED_ROOT (NULL);
-  ABS_PATH (path, NULL);
-
   CHROOT_IN;
   fp = fopen (path, "r");
   CHROOT_OUT;
@@ -190,19 +177,16 @@ do_read_lines (char *path)
 }
 
 int
-do_rm (char *path)
+do_rm (const char *path)
 {
   int r;
 
-  NEED_ROOT (-1);
-  ABS_PATH (path, -1);
-
   CHROOT_IN;
   r = unlink (path);
   CHROOT_OUT;
 
   if (r == -1) {
-    reply_with_perror ("unlink: %s", path);
+    reply_with_perror ("%s", path);
     return -1;
   }
 
@@ -210,19 +194,21 @@ do_rm (char *path)
 }
 
 int
-do_chmod (int mode, char *path)
+do_chmod (int mode, const char *path)
 {
   int r;
 
-  NEED_ROOT (-1);
-  ABS_PATH (path, -1);
+  if (mode < 0) {
+    reply_with_error ("%s: mode is negative", path);
+    return -1;
+  }
 
   CHROOT_IN;
   r = chmod (path, mode);
   CHROOT_OUT;
 
   if (r == -1) {
-    reply_with_perror ("chmod: %s: 0%o", path, mode);
+    reply_with_perror ("%s: 0%o", path, mode);
     return -1;
   }
 
@@ -230,19 +216,16 @@ do_chmod (int mode, char *path)
 }
 
 int
-do_chown (int owner, int group, char *path)
+do_chown (int owner, int group, const char *path)
 {
   int r;
 
-  NEED_ROOT (-1);
-  ABS_PATH (path, -1);
-
   CHROOT_IN;
   r = chown (path, owner, group);
   CHROOT_OUT;
 
   if (r == -1) {
-    reply_with_perror ("chown: %s: %d.%d", path, owner, group);
+    reply_with_perror ("%s: %d.%d", path, owner, group);
     return -1;
   }
 
@@ -250,12 +233,26 @@ do_chown (int owner, int group, char *path)
 }
 
 int
-do_exists (char *path)
+do_lchown (int owner, int group, const char *path)
 {
   int r;
 
-  NEED_ROOT (-1);
-  ABS_PATH (path, -1);
+  CHROOT_IN;
+  r = lchown (path, owner, group);
+  CHROOT_OUT;
+
+  if (r == -1) {
+    reply_with_perror ("%s: %d.%d", path, owner, group);
+    return -1;
+  }
+
+  return 0;
+}
+
+int
+do_exists (const char *path)
+{
+  int r;
 
   CHROOT_IN;
   r = access (path, F_OK);
@@ -265,14 +262,11 @@ do_exists (char *path)
 }
 
 int
-do_is_file (char *path)
+do_is_file (const char *path)
 {
   int r;
   struct stat buf;
 
-  NEED_ROOT (-1);
-  ABS_PATH (path, -1);
-
   CHROOT_IN;
   r = lstat (path, &buf);
   CHROOT_OUT;
@@ -290,15 +284,61 @@ do_is_file (char *path)
 }
 
 int
-do_write_file (char *path, char *content, int size)
+do_write_file (const char *path, const char *content, int size)
 {
   int fd;
 
-  NEED_ROOT (-1);
-  ABS_PATH (path, -1);
+  /* This call is deprecated, and it has a broken interface.  New code
+   * should use the 'guestfs_write' call instead.  Because we used an
+   * XDR string type, 'content' cannot contain ASCII NUL and 'size'
+   * must never be longer than the string.  We must check this to
+   * ensure random stuff from XDR or daemon memory isn't written to
+   * the file (RHBZ#597135).
+   */
+  if (size < 0) {
+    reply_with_error ("size cannot be negative");
+    return -1;
+  }
+
+  /* Note content_len must be small because of the limits on protocol
+   * message size.
+   */
+  int content_len = (int) strlen (content);
 
   if (size == 0)
-    size = strlen (content);
+    size = content_len;
+  else if (size > content_len) {
+    reply_with_error ("size parameter is larger than string content");
+    return -1;
+  }
+
+  CHROOT_IN;
+  fd = open (path, O_WRONLY | O_TRUNC | O_CREAT | O_NOCTTY, 0666);
+  CHROOT_OUT;
+
+  if (fd == -1) {
+    reply_with_perror ("open: %s", path);
+    return -1;
+  }
+
+  if (xwrite (fd, content, size) == -1) {
+    reply_with_perror ("write");
+    close (fd);
+    return -1;
+  }
+
+  if (close (fd) == -1) {
+    reply_with_perror ("close: %s", path);
+    return -1;
+  }
+
+  return 0;
+}
+
+int
+do_write (const char *path, const char *content, size_t size)
+{
+  int fd;
 
   CHROOT_IN;
   fd = open (path, O_WRONLY | O_TRUNC | O_CREAT | O_NOCTTY, 0666);
@@ -323,27 +363,168 @@ do_write_file (char *path, char *content, int size)
   return 0;
 }
 
+char *
+do_read_file (const char *path, size_t *size_r)
+{
+  int fd;
+  struct stat statbuf;
+  char *r;
+
+  CHROOT_IN;
+  fd = open (path, O_RDONLY);
+  CHROOT_OUT;
+
+  if (fd == -1) {
+    reply_with_perror ("open: %s", path);
+    return NULL;
+  }
+
+  if (fstat (fd, &statbuf) == -1) {
+    reply_with_perror ("fstat: %s", path);
+    close (fd);
+    return NULL;
+  }
+
+  /* The actual limit on messages is smaller than this.  This
+   * check just limits the amount of memory we'll try and allocate
+   * here.  If the message is larger than the real limit, that will
+   * be caught later when we try to serialize the message.
+   */
+  if (statbuf.st_size >= GUESTFS_MESSAGE_MAX) {
+    reply_with_error ("%s: file is too large for the protocol, use guestfs_download instead", path);
+    close (fd);
+    return NULL;
+  }
+  r = malloc (statbuf.st_size);
+  if (r == NULL) {
+    reply_with_perror ("malloc");
+    close (fd);
+    return NULL;
+  }
+
+  if (xread (fd, r, statbuf.st_size) == -1) {
+    reply_with_perror ("read: %s", path);
+    close (fd);
+    free (r);
+    return NULL;
+  }
+
+  if (close (fd) == -1) {
+    reply_with_perror ("close: %s", path);
+    free (r);
+    return NULL;
+  }
+
+  /* Mustn't touch *size_r until we are sure that we won't return any
+   * error (RHBZ#589039).
+   */
+  *size_r = statbuf.st_size;
+  return r;
+}
+
+char *
+do_pread (const char *path, int count, int64_t offset, size_t *size_r)
+{
+  int fd;
+  ssize_t r;
+  char *buf;
+
+  /* The actual limit on messages is smaller than this.  This check
+   * just limits the amount of memory we'll try and allocate in the
+   * function.  If the message is larger than the real limit, that
+   * will be caught later when we try to serialize the message.
+   */
+  if (count >= GUESTFS_MESSAGE_MAX) {
+    reply_with_error ("%s: count is too large for the protocol, use smaller reads", path);
+    return NULL;
+  }
+
+  CHROOT_IN;
+  fd = open (path, O_RDONLY);
+  CHROOT_OUT;
+
+  if (fd == -1) {
+    reply_with_perror ("open: %s", path);
+    return NULL;
+  }
+
+  buf = malloc (count);
+  if (buf == NULL) {
+    reply_with_perror ("malloc");
+    close (fd);
+    return NULL;
+  }
+
+  r = pread (fd, buf, count, offset);
+  if (r == -1) {
+    reply_with_perror ("pread: %s", path);
+    close (fd);
+    free (buf);
+    return NULL;
+  }
+
+  if (close (fd) == -1) {
+    reply_with_perror ("close: %s", path);
+    close (fd);
+    free (buf);
+    return NULL;
+  }
+
+  /* Mustn't touch *size_r until we are sure that we won't return any
+   * error (RHBZ#589039).
+   */
+  *size_r = r;
+  return buf;
+}
+
+int
+do_pwrite (const char *path, const char *content, size_t size, int64_t offset)
+{
+  int fd;
+  ssize_t r;
+
+  CHROOT_IN;
+  fd = open (path, O_WRONLY);
+  CHROOT_OUT;
+
+  if (fd == -1) {
+    reply_with_perror ("open: %s", path);
+    return -1;
+  }
+
+  r = pwrite (fd, content, size, offset);
+  if (r == -1) {
+    reply_with_perror ("pwrite: %s", path);
+    close (fd);
+    return -1;
+  }
+
+  if (close (fd) == -1) {
+    reply_with_perror ("close: %s", path);
+    close (fd);
+    return -1;
+  }
+
+  return r;
+}
+
 /* This runs the 'file' command. */
 char *
-do_file (char *path)
+do_file (const char *path)
 {
   char *out, *err;
-  int r, len, freeit = 0;
+  int r, freeit = 0;
   char *buf;
+  int len;
 
-  NEED_ROOT_OR_IS_DEVICE (path, NULL);
-  ABS_PATH (path, NULL);
-
-  if (strncmp (path, "/dev/", 5) == 0)
+  if (STREQLEN (path, "/dev/", 5))
     buf = (char *) path;
   else {
-    len = strlen (path) + 9;
-    buf = malloc (len);
+    buf = sysroot_path (path);
     if (!buf) {
       reply_with_perror ("malloc");
       return NULL;
     }
-    snprintf (buf, len, "/sysroot%s", path);
     freeit = 1;
   }
 
@@ -358,12 +539,12 @@ do_file (char *path)
     return NULL;
   }
 
-  r = command (&out, &err, "file", "-bsL", buf, NULL);
+  r = command (&out, &err, "file", "-zbsL", buf, NULL);
   if (freeit) free (buf);
 
   if (r == -1) {
     free (out);
-    reply_with_error ("file: %s: %s", path, err);
+    reply_with_error ("%s: %s", path, err);
     free (err);
     return NULL;
   }
@@ -379,36 +560,30 @@ do_file (char *path)
 
 /* zcat | file */
 char *
-do_zfile (char *method, char *path)
+do_zfile (const char *method, const char *path)
 {
   int len;
+  const char *zcat;
   char *cmd;
   FILE *fp;
   char line[256];
 
-  NEED_ROOT (NULL);
-  ABS_PATH (path, NULL);
-
-  len = 2 * strlen (path) + 64;
-  cmd = malloc (len);
-  if (!cmd) {
-    reply_with_perror ("malloc");
+  if (STREQ (method, "gzip") || STREQ (method, "compress"))
+    zcat = "zcat";
+  else if (STREQ (method, "bzip2"))
+    zcat = "bzcat";
+  else {
+    reply_with_error ("unknown method");
     return NULL;
   }
 
-  if (strcmp (method, "gzip") == 0 || strcmp (method, "compress") == 0)
-    strcpy (cmd, "zcat");
-  else if (strcmp (method, "bzip2") == 0)
-    strcpy (cmd, "bzcat");
-  else {
-    free (cmd);
-    reply_with_error ("zfile: unknown method");
+  if (asprintf_nowarn (&cmd, "%s %R | file -bsL -", zcat, path) == -1) {
+    reply_with_perror ("asprintf");
     return NULL;
   }
 
-  strcat (cmd, " /sysroot");
-  shell_quote (cmd + strlen (cmd), len - strlen (cmd), path);
-  strcat (cmd, " | file -bsL -");
+  if (verbose)
+    fprintf (stderr, "%s\n", cmd);
 
   fp = popen (cmd, "r");
   if (fp == NULL) {
@@ -420,13 +595,13 @@ do_zfile (char *method, char *path)
   free (cmd);
 
   if (fgets (line, sizeof line, fp) == NULL) {
-    reply_with_perror ("zfile: fgets");
+    reply_with_perror ("fgets");
     fclose (fp);
     return NULL;
   }
 
   if (fclose (fp) == -1) {
-    reply_with_perror ("zfile: fclose");
+    reply_with_perror ("fclose");
     return NULL;
   }
 
@@ -436,3 +611,21 @@ do_zfile (char *method, char *path)
 
   return strdup (line);
 }
+
+int64_t
+do_filesize (const char *path)
+{
+  int r;
+  struct stat buf;
+
+  CHROOT_IN;
+  r = stat (path, &buf);        /* follow symlinks */
+  CHROOT_OUT;
+
+  if (r == -1) {
+    reply_with_perror ("%s", path);
+    return -1;
+  }
+
+  return buf.st_size;
+}