- renamed enum CONTEXT into KERB_CTXT to address name clashes on Windows
[mod_auth_kerb.cvs/.git] / src / mod_auth_kerb.c
index 35e5357..9624ef4 100644 (file)
@@ -11,7 +11,7 @@
  */
 
 /*
- * Copyright (c) 2004 Masarykova universita
+ * Copyright (c) 2004-2005 Masarykova universita
  * (Masaryk University, Brno, Czech Republic)
  * All rights reserved.
  *
 
 #include "config.h"
 
+#include <stdlib.h>
+#include <stdio.h>
+#include <stdarg.h>
+
 #define MODAUTHKERB_VERSION "5.0-rc6"
+#define MECH_NEGOTIATE "Negotiate"
 
 #include <httpd.h>
 #include <http_config.h>
 #include <http_request.h>
 
 #ifdef STANDARD20_MODULE_STUFF
-#include <ap_compat.h>
 #include <apr_strings.h>
 #include <apr_base64.h>
+
+#define ap_null_cleanup NULL
+#define ap_register_cleanup apr_pool_cleanup_register
+
+#define ap_pstrdup apr_pstrdup
+#define ap_pstrcat apr_pstrcat
+#define ap_pcalloc apr_pcalloc
+#define ap_psprintf apr_psprintf
+
+#define ap_base64decode_len apr_base64_decode_len
+#define ap_base64decode apr_base64_decode
+#define ap_base64encode_len apr_base64_encode_len
+#define ap_base64encode apr_base64_encode
+
+#define ap_table_setn apr_table_setn
+#define ap_table_add apr_table_add
+#else
+#define ap_pstrchr_c strchr
+#endif /* STANDARD20_MODULE_STUFF */
+
+#ifdef _WIN32
+#define vsnprintf _vsnprintf
+#define snprintf _snprintf
+#endif
+
+#ifndef KRB5_LIB_FUNCTION
+#  if defined(_WIN32)
+#    define KRB5_LIB_FUNCTION _stdcall
+#  else
+#    define KRB5_LIB_FUNCTION
 #endif
 
 #ifdef KRB5
 #include <netdb.h> /* gethostbyname() */
 #endif /* KRB4 */
 
-/* XXX remove dependency on unistd.h ??? */
+#ifndef _WIN32
+/* should be HAVE_UNISTD_H instead */
 #include <unistd.h>
+#endif
 
 #ifdef STANDARD20_MODULE_STUFF
 module AP_MODULE_DECLARE_DATA auth_kerb_module;
@@ -137,12 +173,12 @@ set_kerb_auth_headers(request_rec *r, const kerb_auth_config *conf,
                       int use_krb4, int use_krb5pwd, char *negotiate_ret_value);
 
 static const char*
-krb5_save_realms(cmd_parms *cmd, kerb_auth_config *sec, char *arg);
+krb5_save_realms(cmd_parms *cmd, void *sec, const char *arg);
 
 #ifdef STANDARD20_MODULE_STUFF
 #define command(name, func, var, type, usage)           \
-  AP_INIT_ ## type (name, func,                         \
-        (void*)APR_XtOffsetOf(kerb_auth_config, var),   \
+  AP_INIT_ ## type (name, (void*) func,                 \
+        (void*)APR_OFFSETOF(kerb_auth_config, var),     \
         OR_AUTHCFG | RSRC_CONF, usage)
 #else
 #define command(name, func, var, type, usage)          \
@@ -195,12 +231,47 @@ static const command_rec kerb_auth_cmds[] = {
    { NULL }
 };
 
+#ifdef _WIN32
+int
+mkstemp(char *template)
+{
+    int start, i;
+    pid_t val;
+    val = getpid();
+    start = strlen(template) - 1;
+    while(template[start] == 'X') {
+       template[start] = '0' + val % 10;
+       val /= 10;
+       start--;
+    }
+    
+    do{
+       int fd;
+       fd = open(template, O_RDWR | O_CREAT | O_EXCL, 0600);
+       if(fd >= 0 || errno != EEXIST)
+           return fd;
+       i = start + 1;
+       do{
+           if(template[i] == 0)
+               return -1;
+           template[i]++;
+           if(template[i] == '9' + 1)
+               template[i] = 'a';
+           if(template[i] <= 'z')
+               break;
+           template[i] = 'a';
+           i++;
+       }while(1);
+    }while(1);
+}
+#endif
+
 #if defined(KRB5) && !defined(HEIMDAL)
 /* Needed to work around problems with replay caches */
 #include "mit-internals.h"
 
 /* This is our replacement krb5_rc_store function */
-static krb5_error_code
+static krb5_error_code KRB5_LIB_FUNCTION
 mod_auth_kerb_rc_store(krb5_context context, krb5_rcache rcache,
                        krb5_donot_replay_internal *donot_replay)
 {
@@ -247,14 +318,16 @@ static void *kerb_dir_create_config(MK_POOL *p, char *d)
 }
 
 static const char*
-krb5_save_realms(cmd_parms *cmd, kerb_auth_config *sec, char *arg)
+krb5_save_realms(cmd_parms *cmd, void *vsec, const char *arg)
 {
+   kerb_auth_config *sec = (kerb_auth_config *) vsec;
    sec->krb_auth_realms= ap_pstrdup(cmd->pool, arg);
    return NULL;
 }
 
-void log_rerror(const char *file, int line, int level, int status,
-                const request_rec *r, const char *fmt, ...)
+static void
+log_rerror(const char *file, int line, int level, int status,
+           const request_rec *r, const char *fmt, ...)
 {
    char errstr[1024];
    va_list ap;
@@ -368,7 +441,7 @@ authenticate_user_krb4pwd(request_rec *r,
    sent_name = ap_getword (r->pool, &sent_pw, ':');
 
    /* do not allow user to override realm setting of server */
-   if (strchr(sent_name, '@')) {
+   if (ap_strchr_c(sent_name, '@')) {
       log_rerror(APLOG_MARK, APLOG_ERR, 0, r,
                 "specifying realm in user name is prohibited");
       return HTTP_UNAUTHORIZED;
@@ -465,7 +538,7 @@ end:
  * we had to use this call instead, which is only a bit modified version of
  * krb5_verify_init_creds() */
 static krb5_error_code
-verify_krb5_init_creds(krb5_context context, krb5_creds *creds,
+verify_krb5_init_creds(request_rec *r, krb5_context context, krb5_creds *creds,
                        krb5_principal ap_req_server, krb5_keytab ap_req_keytab)
 {
    krb5_error_code ret;
@@ -474,6 +547,7 @@ verify_krb5_init_creds(krb5_context context, krb5_creds *creds,
    krb5_creds *new_creds = NULL;
    krb5_auth_context auth_context = NULL;
    krb5_keytab keytab = NULL;
+   char *server_name;
 
    memset(&req, 0, sizeof(req));
 
@@ -485,16 +559,35 @@ verify_krb5_init_creds(krb5_context context, krb5_creds *creds,
       keytab = ap_req_keytab;
 
    ret = krb5_cc_resolve(context, "MEMORY:", &local_ccache);
-   if (ret)
+   if (ret) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "krb5_cc_resolve() failed when verifying KDC");
       return ret;
+   }
 
    ret = krb5_cc_initialize(context, local_ccache, creds->client);
-   if (ret)
+   if (ret) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "krb5_cc_initialize() failed when verifying KDC");
       goto end;
+   }
 
    ret = krb5_cc_store_cred (context, local_ccache, creds);
-   if (ret)
+   if (ret) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "krb5_cc_initialize() failed when verifying KDC");
       goto end;
+   }
+   
+   ret = krb5_unparse_name(context, ap_req_server, &server_name);
+   if (ret) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "krb5_unparse_name() failed when verifying KDC");
+      goto end;
+   }
+   log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+             "Trying to verify authenticity of KDC using principal %s", server_name);
+   free(server_name);
 
    if (!krb5_principal_compare (context, ap_req_server, creds->server)) {
       krb5_creds match_cred;
@@ -506,25 +599,39 @@ verify_krb5_init_creds(krb5_context context, krb5_creds *creds,
 
       ret = krb5_get_credentials (context, 0, local_ccache, 
                                  &match_cred, &new_creds);
-      if (ret)
+      if (ret) {
+        log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                   "krb5_get_credentials() failed when verifying KDC");
         goto end;
+      }
       creds = new_creds;
    }
 
    ret = krb5_mk_req_extended (context, &auth_context, 0, NULL, creds, &req);
-   if (ret)
+   if (ret) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "krb5_mk_req_extended() failed when verifying KDC");
       goto end;
+   }
 
    krb5_auth_con_free (context, auth_context);
    auth_context = NULL;
    ret = krb5_auth_con_init(context, &auth_context);
-   if (ret)
+   if (ret) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "krb5_auth_con_init() failed when verifying KDC");
       goto end;
+   }
    /* use KRB5_AUTH_CONTEXT_DO_SEQUENCE to skip replay cache checks */
    krb5_auth_con_setflags(context, auth_context, KRB5_AUTH_CONTEXT_DO_SEQUENCE);
 
    ret = krb5_rd_req (context, &auth_context, &req, ap_req_server,
                      keytab, 0, NULL);
+   if (ret) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "krb5_rd_req() failed when verifying KDC");
+      goto end;
+   }
 
 end:
 #ifdef HEIMDAL
@@ -555,6 +662,7 @@ verify_krb5_user(request_rec *r, krb5_context context, krb5_principal principal,
    krb5_principal server = NULL;
    krb5_error_code ret;
    krb5_ccache ret_ccache = NULL;
+   char *name = NULL;
 
    /* XXX error messages shouldn't be logged here (and in the while() loop in
     * authenticate_user_krb5pwd() as weell), in order to avoid confusing log
@@ -562,6 +670,13 @@ verify_krb5_user(request_rec *r, krb5_context context, krb5_principal principal,
 
    memset(&creds, 0, sizeof(creds));
 
+   ret = krb5_unparse_name(context, principal, &name);
+   if (ret == 0) {
+      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
+                "Trying to get TGT for user %s", name);
+      free(name);
+   }
+
    ret = krb5_get_init_creds_password(context, &creds, principal, 
                                      (char *)password, NULL,
                                      NULL, 0, NULL, NULL);
@@ -569,7 +684,7 @@ verify_krb5_user(request_rec *r, krb5_context context, krb5_principal principal,
       log_rerror(APLOG_MARK, APLOG_ERR, 0, r,
                 "krb5_get_init_creds_password() failed: %s",
                 krb5_get_err_text(context, ret));
-      return ret;
+      goto end;
    }
 
    ret = krb5_sname_to_principal(context, ap_get_server_name(r), service, 
@@ -594,7 +709,7 @@ verify_krb5_user(request_rec *r, krb5_context context, krb5_principal principal,
    */
 
    if (krb_verify_kdc &&
-       (ret = verify_krb5_init_creds(context, &creds, server, keytab))) {
+       (ret = verify_krb5_init_creds(r, context, &creds, server, keytab))) {
        log_rerror(APLOG_MARK, APLOG_ERR, 0, r,
                  "failed to verify krb5 credentials: %s",
                  krb5_get_err_text(context, ret));
@@ -765,13 +880,15 @@ store_krb5_creds(krb5_context kcontext,
 }
 
 
-int authenticate_user_krb5pwd(request_rec *r,
-                             kerb_auth_config *conf,
-                             const char *auth_line)
+static int
+authenticate_user_krb5pwd(request_rec *r,
+                          kerb_auth_config *conf,
+                          const char *auth_line)
 {
    const char      *sent_pw = NULL; 
    const char      *sent_name = NULL;
    const char      *realms = NULL;
+   const char      *realm = NULL;
    krb5_context    kcontext = NULL;
    krb5_error_code code;
    krb5_principal  client = NULL;
@@ -780,6 +897,7 @@ int authenticate_user_krb5pwd(request_rec *r,
    int             ret;
    char            *name = NULL;
    int             all_principals_unkown;
+   char            *p = NULL;
 
    code = krb5_init_context(&kcontext);
    if (code) {
@@ -790,13 +908,6 @@ int authenticate_user_krb5pwd(request_rec *r,
 
    sent_pw = ap_pbase64decode(r->pool, auth_line);
    sent_name = ap_getword (r->pool, &sent_pw, ':');
-   /* do not allow user to override realm setting of server */
-   if (strchr(sent_name, '@')) {
-      log_rerror(APLOG_MARK, APLOG_ERR, 0, r,
-                "specifying realm in user name is prohibited");
-      ret = HTTP_UNAUTHORIZED;
-      goto end;
-   }
 
    if (sent_pw == NULL || *sent_pw == '\0') {
       log_rerror(APLOG_MARK, APLOG_ERR, 0, r,
@@ -808,22 +919,30 @@ int authenticate_user_krb5pwd(request_rec *r,
    if (conf->krb_5_keytab)
       krb5_kt_resolve(kcontext, conf->krb_5_keytab, &keytab);
 
-   all_principals_unkown = 1;
-   realms = conf->krb_auth_realms;
-   do {
-      if (realms && (code = krb5_set_default_realm(kcontext,
-                                          ap_getword_white(r->pool, &realms)))){
+   p = strchr(sent_name, '@');
+   if (p) {
+      *p++ = '\0';
+      if (conf->krb_auth_realms && !ap_find_token(r->pool, conf->krb_auth_realms, p)) {
         log_rerror(APLOG_MARK, APLOG_ERR, 0, r,
-                   "krb5_set_default_realm() failed: %s",
-                   krb5_get_err_text(kcontext, code));
-        continue;
+                   "Specified realm `%s' not allowed by configuration", p);
+         ret = HTTP_UNAUTHORIZED;
+         goto end;
       }
+   }
+
+   realms = (p) ? p : conf->krb_auth_realms;
+   all_principals_unkown = 1;
+   do {
+      name = (char *) sent_name;
+      if (realms && (realm = ap_getword_white(r->pool, &realms)))
+        name = ap_psprintf(r->pool, "%s@%s", sent_name, realm);
 
       if (client) {
         krb5_free_principal(kcontext, client);
         client = NULL;
       }
-      code = krb5_parse_name(kcontext, sent_name, &client);
+
+      code = krb5_parse_name(kcontext, name, &client);
       if (code) {
         log_rerror(APLOG_MARK, APLOG_ERR, 0, r,
                    "krb5_parse_name() failed: %s",
@@ -878,7 +997,7 @@ int authenticate_user_krb5pwd(request_rec *r,
 end:
    log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
              "kerb_authenticate_user_krb5pwd ret=%d user=%s authtype=%s",
-             ret, (MK_USER)?MK_USER:"(NULL)", MK_AUTH_TYPE);
+             ret, (MK_USER)?MK_USER:"(NULL)", (MK_AUTH_TYPE)?MK_AUTH_TYPE:"(NULL)");
    if (client)
       krb5_free_principal(kcontext, client);
    if (ccache)
@@ -1097,7 +1216,11 @@ authenticate_user_gss(request_rec *r, kerb_auth_config *conf,
   int ret;
   gss_name_t client_name = GSS_C_NO_NAME;
   gss_cred_id_t delegated_cred = GSS_C_NO_CREDENTIAL;
-  OM_uint32 (*accept_sec_token)();
+  OM_uint32 (KRB5_LIB_FUNCTION *accept_sec_token)
+                        (OM_uint32 *, gss_ctx_id_t *, const gss_cred_id_t,
+                        const gss_buffer_t, const gss_channel_bindings_t,
+                        gss_name_t *, gss_OID *, gss_buffer_t, OM_uint32 *,
+                        OM_uint32 *, gss_cred_id_t *);
   gss_OID_desc spnego_oid;
   gss_ctx_id_t context = GSS_C_NO_CONTEXT;
   gss_cred_id_t server_creds = GSS_C_NO_CREDENTIAL;
@@ -1120,6 +1243,10 @@ authenticate_user_gss(request_rec *r, kerb_auth_config *conf,
      }
      sprintf(ktname, "KRB5_KTNAME=%s", conf->krb_5_keytab);
      putenv(ktname);
+#ifdef HEIMDAL
+     /* Seems to be also supported by latest MIT */
+     gsskrb5_register_acceptor_identity(conf->krb_5_keytab);
+#endif
   }
 
   ret = get_gss_creds(r, conf, &server_creds);
@@ -1185,8 +1312,9 @@ authenticate_user_gss(request_rec *r, kerb_auth_config *conf,
      *negotiate_ret_value = token;
      log_rerror(APLOG_MARK, APLOG_DEBUG, 0, r,
                "GSS-API token of length %d bytes will be sent back",
-               major_status, output_token.length);
+               output_token.length);
      gss_release_buffer(&minor_status2, &output_token);
+     set_kerb_auth_headers(r, conf, 0, 0, *negotiate_ret_value);
   }
 
   if (GSS_ERROR(major_status)) {
@@ -1223,15 +1351,12 @@ authenticate_user_gss(request_rec *r, kerb_auth_config *conf,
     goto end;
   }
 
-  MK_AUTH_TYPE = "Negotiate";
+  MK_AUTH_TYPE = MECH_NEGOTIATE;
   MK_USER = ap_pstrdup(r->pool, output_token.value);
 
   if (conf->krb_save_credentials && delegated_cred != GSS_C_NO_CREDENTIAL)
      store_gss_creds(r, conf, (char *)output_token.value, delegated_cred);
 
-  if (*negotiate_ret_value)
-     set_kerb_auth_headers(r, conf, 0, 0, *negotiate_ret_value);
-
   gss_release_buffer(&minor_status, &output_token);
 
   ret = OK;
@@ -1261,7 +1386,7 @@ already_succeeded(request_rec *r)
 {
    if (ap_is_initial_req(r) || MK_AUTH_TYPE == NULL)
       return 0;
-   if (strcmp(MK_AUTH_TYPE, "Negotiate") ||
+   if (strcmp(MK_AUTH_TYPE, MECH_NEGOTIATE) ||
        (strcmp(MK_AUTH_TYPE, "Basic") && strchr(MK_USER, '@')))
       return 1;
    return 0;
@@ -1284,8 +1409,8 @@ set_kerb_auth_headers(request_rec *r, const kerb_auth_config *conf,
     * apache in the proxy mode should retain client's authN headers? */
 #ifdef KRB5
    if (negotiate_ret_value != NULL && conf->krb_method_gssapi) {
-      negoauth_param = (*negotiate_ret_value == '\0') ? "Negotiate" :
-                 ap_pstrcat(r->pool, "Negotiate ", negotiate_ret_value, NULL);
+      negoauth_param = (*negotiate_ret_value == '\0') ? MECH_NEGOTIATE :
+                 ap_pstrcat(r->pool, MECH_NEGOTIATE " ", negotiate_ret_value, NULL);
       ap_table_add(r->err_headers_out, header_name, negoauth_param);
    }
    if ((use_krb5pwd && conf->krb_method_k5pass) || conf->krb_delegate_basic) {
@@ -1303,7 +1428,8 @@ set_kerb_auth_headers(request_rec *r, const kerb_auth_config *conf,
 #endif
 }
 
-int kerb_authenticate_user(request_rec *r)
+static int
+kerb_authenticate_user(request_rec *r)
 {
    kerb_auth_config *conf = 
       (kerb_auth_config *) ap_get_module_config(r->per_dir_config,
@@ -1361,7 +1487,7 @@ int kerb_authenticate_user(request_rec *r)
 
 #ifdef KRB5
    if (use_krb5 && conf->krb_method_gssapi &&
-       strcasecmp(auth_type, "Negotiate") == 0) {
+       strcasecmp(auth_type, MECH_NEGOTIATE) == 0) {
       ret = authenticate_user_gss(r, conf, auth_line, &negotiate_ret_value);
    } else if (use_krb5 && conf->krb_method_k5pass &&
              strcasecmp(auth_type, "Basic") == 0) {
@@ -1425,7 +1551,8 @@ kerb_init_handler(apr_pool_t *p, apr_pool_t *plog,
    return OK;
 }
 
-void kerb_register_hooks(apr_pool_t *p)
+static void
+kerb_register_hooks(apr_pool_t *p)
 {
    ap_hook_post_config(kerb_init_handler, NULL, NULL, APR_HOOK_MIDDLE);
    ap_hook_check_user_id(kerb_authenticate_user, NULL, NULL, APR_HOOK_MIDDLE);