【问题标题】:How to fix sepolicy denials?如何修复 sepolicy 拒绝?
【发布时间】:2017-08-06 15:56:47
【问题描述】:

如何修复 .te 文件中的 sepolicy 拒绝?

喜欢这个:[ 08-06 18:30:27.029 2267: 2267 I/main ] type=1400 audit(0.0:219): avc: denied { getattr } for path="/sys/kernel/debug/tracing/trace_marker" dev="debugfs" ino=447 scontext=u:r:zygote:s0 tcontext=u:object_r:debugfs:s0 tclass=file permissive=1

谢谢

【问题讨论】:

    标签: android selinux device-tree


    【解决方案1】:

    使用 audit2allow 工具

    每当您收到拒绝消息时,将它们保存到某个日志文件中

    如果您想搜索特定任务,请在转储相关消息时尝试 grep 其名称

    dmesg | grep avc | grep some_task_name > log.txt
    

    然后使用audit2allow工具获取信息

    audit2allow < log.txt
    

    您的日志的 audit2allow 结果

    #============= zygote ==============
    allow zygote debugfs:file getattr;
    

    这意味着您应该将允许规则添加到 zygote.te

    您也可以参考指南here

    【讨论】:

      【解决方案2】:

      为此,您应该在 zygote.te 中添加以下内容:

      allow zygote debugfs:file { getattr };
      

      https://msfjarvis.dev/posts/understanding-and-resolving-selinux-denials-on-android/ 是学习如何修复 SEPolicy 拒绝的好指南

      外部编辑:两种语法都很好;带/不带花括号。大括号只是为了有效地允许策略的更多属性,全部在一行中。 例如目的:

      allow zygote debugfs:file { getattr read };
      

      代替:

      allow zygote debugfs:file getattr;
      allow zygote debugfs:file read;
      

      【讨论】:

      • Gist 链接损坏。
      猜你喜欢
      • 2019-09-18
      • 2019-03-15
      • 2021-12-23
      • 1970-01-01
      • 2018-06-03
      • 2015-02-02
      • 2021-09-23
      • 2015-04-25
      • 1970-01-01
      相关资源
      最近更新 更多