Bug 4226 - systemd-uaccess is blocked for seat0
Summary: systemd-uaccess is blocked for seat0
Status: RESOLVED FIXED
Alias: None
Product: Certified ROSA distros
Classification: ROSA-based products
Component: --- (show other bugs)
Version: unspecified
Hardware: All Linux
: Highest blocker
Target Milestone: ---
Assignee: Alexander Burmashev
URL:
Whiteboard:
: 4213 4215 4223 4224 (view as bug list)
Depends on:
Blocks:
 
Reported: 2014-07-11 19:50 MSK by Alexander Burmashev
Modified: 2014-07-22 10:39 MSK (History)
1 user (show)

See Also:
Platform: ---
ROSA Vulnerability identifier:
RPM Package:
Upstream:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Alexander Burmashev 2014-07-11 19:50:17 MSK
В настоящий момент селинукс блокирует запуск systemd-uaccess для seat0.
В результате этого у нас не работает доступ пользователя ко всему оборудованию, к которому он должен предоставляться с помощью uaccess/ACL ( сидюки, принтеры, звук и т.д. ). Более конкретный список можно посмотреть по фразе TAG+="uaccess" в правилах удева.
В качестве примера можно посмотреть ls -l /dev/sr0 ну и  getfacl /dev/sr0, сразу видно, что у пользователя доступа к нему нет.
Вот аналогичный баг в федоре
https://bugzilla.redhat.com/show_bug.cgi?id=723045

У нас лог тоже забит ошибками, аналогичными
type=AVC msg=audit(1311020690.648:109): avc:  denied  { open } for  pid=5345 comm="systemd-uaccess" name="seat0" dev=tmpfs ino=99483
Comment 1 Vladimir Potapov 2014-07-11 19:53:45 MSK
*** Bug 4213 has been marked as a duplicate of this bug. ***
Comment 2 Vladimir Potapov 2014-07-11 19:54:03 MSK
*** Bug 4215 has been marked as a duplicate of this bug. ***
Comment 3 Vladimir Potapov 2014-07-11 19:54:21 MSK
*** Bug 4223 has been marked as a duplicate of this bug. ***
Comment 4 Vladimir Potapov 2014-07-11 19:54:42 MSK
*** Bug 4224 has been marked as a duplicate of this bug. ***
Comment 5 Alexander Burmashev 2014-07-12 11:30:37 MSK
Проверил selinux-policy - патч уже наложен.
Проверил, как предлагал Дмитрий Фёдоров отключение pam_namespaces ( очищение /etc/secuirity/namespace.conf ) - помогло.
getfacl стал возвращать нормальные значения для нужных устройств, доступ появился.
Comment 6 Vladimir Potapov 2014-07-22 10:39:53 MSK
Подтверждаю исправление.