<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>20511</bug_id>
          
          <creation_ts>2009-06-20 16:33:55 +0400</creation_ts>
          <short_desc>нет прав на чтение /var/lib/ssl/private/exim.pem</short_desc>
          <delta_ts>2010-09-29 18:17:31 +0400</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>openssl</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>DUPLICATE</resolution>
          <dup_id>19744</dup_id>
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Chess">slchess</reporter>
          <assigned_to name="Gleb F-Malinovskiy">glebfm</assigned_to>
          <cc>glebfm</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>93361</commentid>
    <comment_count>0</comment_count>
    <who name="Chess">slchess</who>
    <bug_when>2009-06-20 16:33:55 +0400</bug_when>
    <thetext>TLS error on connection from x.x.x [x.x.x.x] (SSL_CTX_use_PrivateKey_file file=
/var/lib/ssl/private/exim.pem): error:0200100D:system library:fopen:Permission denied</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>93362</commentid>
    <comment_count>1</comment_count>
    <who name="Chess">slchess</who>
    <bug_when>2009-06-20 16:36:00 +0400</bug_when>
    <thetext>если изменить права /var/lib/ssl/private/
drwx--x--x  2 root root   55 Jun 20 15:31 private/
не сильно повредит безопасности?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>94037</commentid>
    <comment_count>2</comment_count>
    <who name="Victor Forsyuk">force</who>
    <bug_when>2009-07-01 20:29:28 +0400</bug_when>
    <thetext>(В ответ на комментарий №1)
&gt; если изменить права /var/lib/ssl/private/
&gt; drwx--x--x  2 root root   55 Jun 20 15:31 private/
&gt; не сильно повредит безопасности?

Не совсем понятно чье (в смысле, какой программы) сообщение об ошибке Вы приводили в багрепорте. И не совсем понятно, почему баг повешен на exim-common, если:

# rpmquery -f /var/lib/ssl/private/
openssl-0.9.8k-alt4</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>94061</commentid>
    <comment_count>3</comment_count>
    <who name="Chess">slchess</who>
    <bug_when>2009-07-02 12:08:30 +0400</bug_when>
    <thetext>установил exim он создал сертификаты (пакет exim-common) разложил их по папкам включил в конфиге а прочитать при запуске сервиса не смог следовательно отвалилось smtp +ssl, сертификаты создают и другие программы, но они же как-то обходятся с провами на дир. openssl.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>94085</commentid>
    <comment_count>4</comment_count>
    <who name="Victor Forsyuk">force</who>
    <bug_when>2009-07-02 15:41:24 +0400</bug_when>
    <thetext>(В ответ на комментарий №3)
&gt; установил exim он создал сертификаты (пакет exim-common) разложил их по папкам
&gt; включил в конфиге а прочитать при запуске сервиса не смог следовательно
&gt; отвалилось smtp +ssl, сертификаты создают и другие программы, но они же как-то
&gt; обходятся с провами на дир. openssl.

У других программ могут быть два варианта:
1. Программа просто не использует обсуждаемый каталог openssl. Например, использует для хранения ключей свою локальную нычку.
2. Программа читает приватный ключ, имея еще права root.

Что касается прав на каталог приватных ключей openssl, то в других дистрибутивах наблюдаются менее драконовские решения. В RHEL (по крайней мере в RHEL4.4, которая сейчас под руками) вообще drwxr-xr-x. Для чтения exim&apos;ом своего ключа достаточно и drwx--x--x. Но это - в компетенции ментейнера openssl.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>112600</commentid>
    <comment_count>5</comment_count>
    <who name="Victor Forsyuk">force</who>
    <bug_when>2010-09-23 19:15:48 +0400</bug_when>
    <thetext>Проблема возникает от излишне строгих прав на каталог принадлежащий пакету openssl. В связи с чем на него и перевешиваю. Если же ментейнер openssl откажется ослабить ограничение, придется уносить ключи в личный каталог exim&apos;а.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>112885</commentid>
    <comment_count>6</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2010-09-29 18:17:31 +0400</bug_when>
    <thetext>.

*** This bug has been marked as a duplicate of bug 19744 ***</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>