22#include <winpr/config.h>
23#include <winpr/library.h>
32#include <winpr/assert.h>
33#include <winpr/cast.h>
34#include <winpr/asn1.h>
36#include <winpr/interlocked.h>
37#include <winpr/sspi.h>
38#include <winpr/print.h>
39#include <winpr/tchar.h>
40#include <winpr/sysinfo.h>
41#include <winpr/registry.h>
42#include <winpr/endian.h>
43#include <winpr/crypto.h>
44#include <winpr/path.h>
45#include <winpr/wtypes.h>
46#include <winpr/winsock.h>
47#include <winpr/schannel.h>
48#include <winpr/secapi.h>
57#ifdef WITH_KRB5_HEIMDAL
59#include <krb5-protos.h>
71 "Kerberos Security Package"
74static WCHAR KERBEROS_SecPkgInfoW_NameBuffer[32] = WINPR_C_ARRAY_INIT;
75static WCHAR KERBEROS_SecPkgInfoW_CommentBuffer[32] = WINPR_C_ARRAY_INIT;
82 KERBEROS_SecPkgInfoW_NameBuffer,
83 KERBEROS_SecPkgInfoW_CommentBuffer
87#define TAG WINPR_TAG("sspi.Kerberos")
94 KERBEROS_STATE_INITIAL,
95 KERBEROS_STATE_TGT_REQ,
96 KERBEROS_STATE_TGT_REP,
97 KERBEROS_STATE_AP_REQ,
98 KERBEROS_STATE_AP_REP,
102typedef struct KRB_CREDENTIALS_st
104 volatile LONG refCount;
109 krb5_keytab client_keytab;
115 enum KERBEROS_STATE state;
116 KRB_CREDENTIALS* credentials;
117 krb5_auth_context auth_ctx;
127static const WinPrAsn1_OID kerberos_OID = { 9, (
void*)
"\x2a\x86\x48\x86\xf7\x12\x01\x02\x02" };
129 (
void*)
"\x2a\x86\x48\x86\xf7\x12\x01\x02\x02\x03" };
132krb5_error_code kerberos_log_msg(krb5_context ctx, krb5_error_code code,
const char* what,
133 const char* file,
const char* fkt,
size_t line)
142 const DWORD level = WLOG_ERROR;
144 wLog* log = WLog_Get(TAG);
145 if (WLog_IsLevelActive(log, level))
147 const char* msg = krb5_get_error_message(ctx, code);
148 WLog_PrintTextMessage(log, level, line, file, fkt,
"%s (%s [%d])", what, msg, code);
149 krb5_free_error_message(ctx, msg);
157void krb_log_context_encryption(krb5_context ctx, krb5_principal princ)
159#if !defined(WITH_KRB5_HEIMDAL)
160 typedef krb5_error_code KRB5_CALLCONV (*krb5_get_etype_info_fn)(
161 krb5_context context, krb5_principal principal, krb5_get_init_creds_opt* opt,
162 krb5_enctype* enctype_out, krb5_data* salt_out, krb5_data* s2kparams_out);
164 krb5_get_etype_info_fn fn =
165 GetProcAddressAs(
nullptr,
"krb5_get_etype_info", krb5_get_etype_info_fn);
169 krb5_get_init_creds_opt opt = WINPR_C_ARRAY_INIT;
170 krb5_enctype enctype = 0;
171 krb5_data salt = WINPR_C_ARRAY_INIT;
172 krb5_data s2kparam = WINPR_C_ARRAY_INIT;
173 char buffer[128] = WINPR_C_ARRAY_INIT;
174 krb5_error_code rv = krb_log_exec(fn, ctx, princ, &opt, &enctype, &salt, &s2kparam);
175 krb5_enctype_to_string(enctype, buffer,
sizeof(buffer));
176 const char* msg = krb5_get_error_message(ctx, rv);
178 char* saltdata = winpr_BinToHexString(salt.data, salt.length, TRUE);
179 WLog_DBG(TAG,
"[%s] enctype=%s, salt[%u]=%s, s2kparam[%u]=%s", msg, buffer, salt.length,
180 saltdata, s2kparam.length, s2kparam.data);
182 krb5_free_data_contents(ctx, &salt);
183 krb5_free_data_contents(ctx, &s2kparam);
184 krb5_free_error_message(ctx, msg);
191 "kerberos implementation does not support 'krb5_get_etype_info', not displaying "
192 "encryption information");
196static void credentials_unref(KRB_CREDENTIALS* credentials);
198static void kerberos_ContextFree(KRB_CONTEXT* ctx, BOOL allocated)
203 free(ctx->targetHost);
204 ctx->targetHost =
nullptr;
206 if (ctx->credentials)
208 krb5_context krbctx = ctx->credentials->ctx;
212 krb5_auth_con_free(krbctx, ctx->auth_ctx);
214 krb5glue_keys_free(krbctx, &ctx->keyset);
217 credentials_unref(ctx->credentials);
224WINPR_ATTR_MALLOC(kerberos_ContextFree, 1)
225static KRB_CONTEXT* kerberos_ContextNew(KRB_CREDENTIALS* credentials)
227 KRB_CONTEXT* context =
nullptr;
229 context = (KRB_CONTEXT*)calloc(1,
sizeof(KRB_CONTEXT));
233 context->credentials = credentials;
234 InterlockedIncrement(&credentials->refCount);
239static krb5_error_code krb5_prompter(krb5_context context,
void* data,
240 WINPR_ATTR_UNUSED
const char* name,
241 WINPR_ATTR_UNUSED
const char* banner,
int num_prompts,
242 krb5_prompt prompts[])
244 for (
int i = 0; i < num_prompts; i++)
246 krb5_prompt_type type = krb5glue_get_prompt_type(context, prompts, i);
247 if (type && (type == KRB5_PROMPT_TYPE_PREAUTH || type == KRB5_PROMPT_TYPE_PASSWORD) && data)
249 prompts[i].reply->data = _strdup((
const char*)data);
251 const size_t len = strlen((
const char*)data);
252 if (len > UINT32_MAX)
253 return KRB5KRB_ERR_GENERIC;
254 prompts[i].reply->length = (UINT32)len;
263 return keyset->acceptor_key ? keyset->acceptor_key
264 : keyset->initiator_key ? keyset->initiator_key
265 : keyset->session_key;
269static BOOL isValidIPv4(
const char* ipAddress)
271 struct sockaddr_in sa = WINPR_C_ARRAY_INIT;
272 int result = inet_pton(AF_INET, ipAddress, &(sa.sin_addr));
277static BOOL isValidIPv6(
const char* ipAddress)
279 struct sockaddr_in6 sa = WINPR_C_ARRAY_INIT;
280 int result = inet_pton(AF_INET6, ipAddress, &(sa.sin6_addr));
285static BOOL isValidIP(
const char* ipAddress)
287 return isValidIPv4(ipAddress) || isValidIPv6(ipAddress);
290#if defined(WITH_KRB5_MIT)
291WINPR_ATTR_MALLOC(free, 1)
292static
char* get_realm_name(krb5_data realm,
size_t* plen)
296 if ((realm.length <= 0) || (!realm.data))
299 char* name =
nullptr;
300 (void)winpr_asprintf(&name, plen,
"krbtgt/%*s@%*s", realm.length, realm.data, realm.length,
304#elif defined(WITH_KRB5_HEIMDAL)
305WINPR_ATTR_MALLOC(free, 1)
306static
char* get_realm_name(Realm realm,
size_t* plen)
313 char* name =
nullptr;
314 (void)winpr_asprintf(&name, plen,
"krbtgt/%s@%s", realm, realm);
320static int build_krbtgt(krb5_context ctx, krb5_principal principal, krb5_principal* ptarget)
324 krb5_error_code rv = KRB5_CC_NOMEM;
326 char* name = get_realm_name(principal->realm, &len);
327 if (!name || (len == 0))
331 krb5_principal target = WINPR_C_ARRAY_INIT;
332 rv = krb5_parse_name(ctx, name, &target);
343static SECURITY_STATUS SEC_ENTRY kerberos_AcquireCredentialsHandleA(
344 WINPR_ATTR_UNUSED SEC_CHAR* pszPrincipal, WINPR_ATTR_UNUSED SEC_CHAR* pszPackage,
345 WINPR_ATTR_UNUSED ULONG fCredentialUse, WINPR_ATTR_UNUSED
void* pvLogonID,
346 WINPR_ATTR_UNUSED
void* pAuthData, WINPR_ATTR_UNUSED SEC_GET_KEY_FN pGetKeyFn,
347 WINPR_ATTR_UNUSED
void* pvGetKeyArgument, WINPR_ATTR_UNUSED
PCredHandle phCredential,
351#if !defined(WITHOUT_WINPR_3x_DEPRECATED)
352 SEC_WINPR_KERBEROS_SETTINGS_V2 krb_settings_v1_buffer = WINPR_C_ARRAY_INIT;
355 SEC_WINPR_KERBEROS_SETTINGS_V2* krb_settings =
nullptr;
356 KRB_CREDENTIALS* credentials =
nullptr;
357 krb5_context ctx =
nullptr;
358 krb5_ccache ccache =
nullptr;
359 krb5_keytab keytab =
nullptr;
360 krb5_principal principal =
nullptr;
361 char* domain =
nullptr;
362 char* username =
nullptr;
363 char* password =
nullptr;
364 BOOL own_ccache = FALSE;
365 const char*
const default_ccache_type =
"MEMORY";
369 UINT32 identityFlags = sspi_GetAuthIdentityFlags(pAuthData);
371#if !defined(WITHOUT_WINPR_3x_DEPRECATED)
372 if (identityFlags & SEC_WINNT_AUTH_IDENTITY_EXTENDED)
374 SEC_WINPR_KERBEROS_SETTINGS* krb_settingsV1 =
375 (((SEC_WINNT_AUTH_IDENTITY_WINPR*)pAuthData)->kerberosSettings);
378 krb_settings_v1_buffer.kdcUrl = krb_settingsV1->kdcUrl;
379 krb_settings_v1_buffer.keytab = krb_settingsV1->keytab;
380 krb_settings_v1_buffer.cache = krb_settingsV1->cache;
381 krb_settings_v1_buffer.armorCache = krb_settingsV1->armorCache;
382 krb_settings_v1_buffer.pkinitX509Anchors = krb_settingsV1->pkinitX509Anchors;
383 krb_settings_v1_buffer.pkinitX509Identity = krb_settingsV1->pkinitX509Identity;
384 krb_settings_v1_buffer.withPac = krb_settingsV1->withPac;
385 krb_settings_v1_buffer.startTime = krb_settingsV1->startTime;
386 krb_settings_v1_buffer.renewLifeTime = krb_settingsV1->renewLifeTime;
387 krb_settings_v1_buffer.lifeTime = krb_settingsV1->lifeTime;
388 memcpy(krb_settings_v1_buffer.certSha1, krb_settingsV1->certSha1,
389 sizeof(krb_settings_v1_buffer.certSha1));
390 krb_settings = &krb_settings_v1_buffer;
394 if (identityFlags & SEC_WINNT_AUTH_IDENTITY_EXTENDED_v2)
396 const SEC_WINNT_AUTH_IDENTITY_WINPR_V2* auth =
397 (
const SEC_WINNT_AUTH_IDENTITY_WINPR_V2*)pAuthData;
399 if (auth->version < SEC_WINNT_AUTH_IDENTITY_WINPR_V2_REVISION_1)
401 krb_settings = auth->kerberosSettingsV2;
407 WLog_ERR(TAG,
"Failed to copy auth identity fields");
412 pszPrincipal = username;
415 if (krb_log_exec_ptr(krb5_init_context, &ctx))
420 char* udomain = _strdup(domain);
426 krb5_error_code rv = krb_log_exec(krb5_set_default_realm, ctx, udomain);
435 char* cpszPrincipal = _strdup(pszPrincipal);
440 char* p = strchr(cpszPrincipal,
'@');
444 krb5_error_code rv = krb_log_exec(krb5_parse_name, ctx, cpszPrincipal, &principal);
449 WINPR_ASSERT(principal);
452 if (krb_settings && krb_settings->cache)
454 if ((krb_log_exec(krb5_cc_set_default_name, ctx, krb_settings->cache)))
463 if (krb5_cc_cache_match(ctx, principal, &ccache) == KRB5_CC_NOTFOUND)
467 if (krb_log_exec(krb5_cc_new_unique, ctx, default_ccache_type,
nullptr, &ccache))
472 if (krb_log_exec(krb5_cc_resolve, ctx, krb_settings->cache, &ccache))
476 if (krb_log_exec(krb5_cc_initialize, ctx, ccache, principal))
481 if (krb_log_exec(krb5_cc_default, ctx, &ccache))
485 WINPR_ASSERT(ccache);
487 else if (fCredentialUse & SECPKG_CRED_OUTBOUND)
490 if (krb_log_exec(krb5_cc_default, ctx, &ccache))
492 if (krb_log_exec(krb5_cc_get_principal, ctx, ccache, &principal))
494 WINPR_ASSERT(ccache);
501 if (krb_log_exec(krb5_cc_new_unique, ctx, default_ccache_type,
nullptr, &ccache))
506 if (krb_log_exec(krb5_cc_resolve, ctx, krb_settings->cache, &ccache))
509 WINPR_ASSERT(ccache);
512 if (krb_settings && krb_settings->keytab)
514 if (krb_log_exec(krb5_kt_resolve, ctx, krb_settings->keytab, &keytab))
519 if (fCredentialUse & SECPKG_CRED_INBOUND)
520 if (krb_log_exec(krb5_kt_default, ctx, &keytab))
525 if (fCredentialUse & SECPKG_CRED_OUTBOUND)
527 krb5_creds creds = WINPR_C_ARRAY_INIT;
528 krb5_creds matchCreds = WINPR_C_ARRAY_INIT;
529 krb5_flags matchFlags = KRB5_TC_MATCH_TIMES;
531 krb5_timeofday(ctx, &matchCreds.times.endtime);
532 matchCreds.times.endtime += 60;
533 matchCreds.client = principal;
535 WINPR_ASSERT(principal);
537 WINPR_ASSERT(ccache);
538 if (krb_log_exec(build_krbtgt, ctx, principal, &matchCreds.server))
541 int rv = krb5_cc_retrieve_cred(ctx, ccache, matchFlags, &matchCreds, &creds);
542 krb5_free_principal(ctx, matchCreds.server);
543 krb5_free_cred_contents(ctx, &creds);
546 if (krb_log_exec(krb5glue_get_init_creds, ctx, principal, ccache, krb5_prompter,
547 password, krb_settings))
552 credentials = calloc(1,
sizeof(KRB_CREDENTIALS));
555 credentials->refCount = 1;
556 credentials->ctx = ctx;
557 credentials->ccache = ccache;
558 credentials->keytab = keytab;
559 credentials->own_ccache = own_ccache;
568 krb5_free_principal(ctx, principal);
576 krb5_cc_destroy(ctx, ccache);
578 krb5_cc_close(ctx, ccache);
581 krb5_kt_close(ctx, keytab);
583 krb5_free_context(ctx);
590 sspi_SecureHandleSetLowerPointer(phCredential, (
void*)credentials);
591 sspi_SecureHandleSetUpperPointer(phCredential, (
void*)KERBEROS_SSP_NAME);
595 return SEC_E_NO_CREDENTIALS;
597 return SEC_E_UNSUPPORTED_FUNCTION;
602static SECURITY_STATUS SEC_ENTRY kerberos_AcquireCredentialsHandleW(
603 SEC_WCHAR* pszPrincipal, SEC_WCHAR* pszPackage, ULONG fCredentialUse,
void* pvLogonID,
604 void* pAuthData, SEC_GET_KEY_FN pGetKeyFn,
void* pvGetKeyArgument,
PCredHandle phCredential,
607 SECURITY_STATUS status = SEC_E_INSUFFICIENT_MEMORY;
608 char* principal =
nullptr;
609 char*
package = nullptr;
613 principal = ConvertWCharToUtf8Alloc(pszPrincipal,
nullptr);
619 package = ConvertWCharToUtf8Alloc(pszPackage, nullptr);
625 kerberos_AcquireCredentialsHandleA(principal, package, fCredentialUse, pvLogonID, pAuthData,
626 pGetKeyFn, pvGetKeyArgument, phCredential, ptsExpiry);
636static void credentials_unref(KRB_CREDENTIALS* credentials)
638 WINPR_ASSERT(credentials);
640 if (InterlockedDecrement(&credentials->refCount))
643 free(credentials->kdc_url);
645 if (credentials->ccache)
647 if (credentials->own_ccache)
648 krb5_cc_destroy(credentials->ctx, credentials->ccache);
650 krb5_cc_close(credentials->ctx, credentials->ccache);
652 if (credentials->keytab)
653 krb5_kt_close(credentials->ctx, credentials->keytab);
655 krb5_free_context(credentials->ctx);
661static SECURITY_STATUS
662 SEC_ENTRY kerberos_FreeCredentialsHandle(WINPR_ATTR_UNUSED
PCredHandle phCredential)
665 KRB_CREDENTIALS* credentials = sspi_SecureHandleGetLowerPointer(phCredential);
666 sspi_SecureHandleInvalidate(phCredential);
668 return SEC_E_INVALID_HANDLE;
670 credentials_unref(credentials);
674 return SEC_E_UNSUPPORTED_FUNCTION;
679static SECURITY_STATUS SEC_ENTRY kerberos_QueryCredentialsAttributesW(
680 WINPR_ATTR_UNUSED
PCredHandle phCredential, WINPR_ATTR_UNUSED ULONG ulAttribute,
681 WINPR_ATTR_UNUSED
void* pBuffer)
686 case SECPKG_CRED_ATTR_NAMES:
689 WLog_ERR(TAG,
"TODO: QueryCredentialsAttributesW, implement ulAttribute=%08" PRIx32,
691 return SEC_E_UNSUPPORTED_FUNCTION;
695 return SEC_E_UNSUPPORTED_FUNCTION;
700static SECURITY_STATUS SEC_ENTRY kerberos_QueryCredentialsAttributesA(
PCredHandle phCredential,
704 return kerberos_QueryCredentialsAttributesW(phCredential, ulAttribute, pBuffer);
709static BOOL kerberos_mk_tgt_token(
SecBuffer* buf,
int msg_type,
char* sname,
char* host,
710 const krb5_data* ticket)
712 WinPrAsn1Encoder* enc =
nullptr;
721 if (msg_type != KRB_TGT_REQ && msg_type != KRB_TGT_REP)
723 if (msg_type == KRB_TGT_REP && !ticket)
726 enc = WinPrAsn1Encoder_New(WINPR_ASN1_DER);
731 if (!WinPrAsn1EncSeqContainer(enc))
735 if (!WinPrAsn1EncContextualInteger(enc, 0, 5))
739 if (!WinPrAsn1EncContextualInteger(enc, 1, msg_type))
742 if (msg_type == KRB_TGT_REQ && sname)
745 if (!WinPrAsn1EncContextualSeqContainer(enc, 2))
749 if (!WinPrAsn1EncContextualInteger(enc, 0, KRB5_NT_SRV_HST))
753 if (!WinPrAsn1EncContextualSeqContainer(enc, 1))
756 if (!WinPrAsn1EncGeneralString(enc, sname))
759 if (host && !WinPrAsn1EncGeneralString(enc, host))
762 if (!WinPrAsn1EncEndContainer(enc) || !WinPrAsn1EncEndContainer(enc))
765 else if (msg_type == KRB_TGT_REP)
768 data.data = (BYTE*)ticket->data;
769 data.len = ticket->length;
770 if (!WinPrAsn1EncContextualRawContent(enc, 2, &data))
774 if (!WinPrAsn1EncEndContainer(enc))
777 if (!WinPrAsn1EncStreamSize(enc, &len) || len > buf->cbBuffer)
780 Stream_StaticInit(&s, buf->pvBuffer, len);
781 if (!WinPrAsn1EncToStream(enc, &s))
784 token.data = buf->pvBuffer;
785 token.length = (UINT)len;
786 if (sspi_gss_wrap_token(buf, &kerberos_u2u_OID,
787 msg_type == KRB_TGT_REQ ? TOK_ID_TGT_REQ : TOK_ID_TGT_REP, &token))
791 WinPrAsn1Encoder_Free(&enc);
796static BOOL append(
char* dst,
size_t dstSize,
const char* src)
798 const size_t dlen = strnlen(dst, dstSize);
799 const size_t slen = strlen(src);
800 if (dlen + slen >= dstSize)
802 if (!strncat(dst, src, dstSize - dlen))
808static BOOL kerberos_rd_tgt_req_tag2(
WinPrAsn1Decoder* dec,
char* buf,
size_t len)
814 if (!WinPrAsn1DecReadSequence(dec, &seq))
821 WinPrAsn1_INTEGER val = 0;
822 if (!WinPrAsn1DecReadContextualInteger(&seq, 0, &error, &val))
827 if (!WinPrAsn1DecReadContextualSequence(&seq, 1, &error, dec))
832 WinPrAsn1_tag tag = 0;
834 while (WinPrAsn1DecPeekTag(dec, &tag))
836 BOOL success = FALSE;
837 char* lstr =
nullptr;
838 if (!WinPrAsn1DecReadGeneralString(dec, &lstr))
843 if (!append(buf, len,
"/"))
848 if (!append(buf, len, lstr))
865static BOOL kerberos_rd_tgt_req_tag3(
WinPrAsn1Decoder* dec,
char* buf,
size_t len)
869 WinPrAsn1_STRING str =
nullptr;
870 if (!WinPrAsn1DecReadGeneralString(dec, &str))
873 if (!append(buf, len,
"@"))
875 if (!append(buf, len, str))
893 wStream s = WinPrAsn1DecGetStream(dec);
894 const size_t len = Stream_Length(&s);
899 WinPrAsn1_tagId tag = 0;
900 if (WinPrAsn1DecReadContextualTag(dec, &tag, &dec2) == 0)
903 char* buf = calloc(len + 1,
sizeof(
char));
911 BOOL checkForTag3 = TRUE;
914 rc = kerberos_rd_tgt_req_tag2(&dec2, buf, len);
917 const size_t res = WinPrAsn1DecReadContextualTag(dec, &tag, dec);
919 checkForTag3 = FALSE;
926 rc = kerberos_rd_tgt_req_tag3(&dec2, buf, len);
946 WinPrAsn1_tagId tag = 0;
947 if (WinPrAsn1DecReadContextualTag(dec, &tag, &asnTicket) == 0)
953 wStream s = WinPrAsn1DecGetStream(&asnTicket);
954 ticket->data = Stream_BufferAs(&s,
char);
956 const size_t len = Stream_Length(&s);
957 if (len > UINT32_MAX)
959 ticket->length = (UINT32)len;
964static BOOL kerberos_rd_tgt_token(
const sspi_gss_data* token,
char** target, krb5_data* ticket)
967 WinPrAsn1_INTEGER val = 0;
975 WinPrAsn1Decoder_InitMem(&der, WINPR_ASN1_DER, (BYTE*)token->data, token->length);
979 if (!WinPrAsn1DecReadSequence(&der, &seq))
983 if (!WinPrAsn1DecReadContextualInteger(&seq, 0, &error, &val) || val != 5)
987 if (!WinPrAsn1DecReadContextualInteger(&seq, 1, &error, &val))
993 return kerberos_rd_tgt_req(&seq, target);
995 return kerberos_rd_tgt_rep(&seq, ticket);
1003static BOOL kerberos_hash_channel_bindings(WINPR_DIGEST_CTX* md5,
SEC_CHANNEL_BINDINGS* bindings)
1007 winpr_Data_Write_UINT32(buf, bindings->dwInitiatorAddrType);
1008 if (!winpr_Digest_Update(md5, buf, 4))
1011 winpr_Data_Write_UINT32(buf, bindings->cbInitiatorLength);
1012 if (!winpr_Digest_Update(md5, buf, 4))
1015 if (bindings->cbInitiatorLength &&
1016 !winpr_Digest_Update(md5, (BYTE*)bindings + bindings->dwInitiatorOffset,
1017 bindings->cbInitiatorLength))
1020 winpr_Data_Write_UINT32(buf, bindings->dwAcceptorAddrType);
1021 if (!winpr_Digest_Update(md5, buf, 4))
1024 winpr_Data_Write_UINT32(buf, bindings->cbAcceptorLength);
1025 if (!winpr_Digest_Update(md5, buf, 4))
1028 if (bindings->cbAcceptorLength &&
1029 !winpr_Digest_Update(md5, (BYTE*)bindings + bindings->dwAcceptorOffset,
1030 bindings->cbAcceptorLength))
1033 winpr_Data_Write_UINT32(buf, bindings->cbApplicationDataLength);
1034 if (!winpr_Digest_Update(md5, buf, 4))
1037 if (bindings->cbApplicationDataLength &&
1038 !winpr_Digest_Update(md5, (BYTE*)bindings + bindings->dwApplicationDataOffset,
1039 bindings->cbApplicationDataLength))
1048static SECURITY_STATUS SEC_ENTRY kerberos_InitializeSecurityContextA(
1050 WINPR_ATTR_UNUSED SEC_CHAR* pszTargetName, WINPR_ATTR_UNUSED ULONG fContextReq,
1051 WINPR_ATTR_UNUSED ULONG Reserved1, WINPR_ATTR_UNUSED ULONG TargetDataRep,
1052 WINPR_ATTR_UNUSED
PSecBufferDesc pInput, WINPR_ATTR_UNUSED ULONG Reserved2,
1054 WINPR_ATTR_UNUSED ULONG* pfContextAttr, WINPR_ATTR_UNUSED
PTimeStamp ptsExpiry)
1060 WINPR_DIGEST_CTX* md5 =
nullptr;
1061 char* target =
nullptr;
1062 char* sname =
nullptr;
1063 char* host =
nullptr;
1064 krb5_data input_token = WINPR_C_ARRAY_INIT;
1065 krb5_data output_token = WINPR_C_ARRAY_INIT;
1066 SECURITY_STATUS status = SEC_E_INTERNAL_ERROR;
1068 uint16_t tok_id = 0;
1069 krb5_ap_rep_enc_part* reply =
nullptr;
1070 krb5_flags ap_flags = AP_OPTS_USE_SUBKEY;
1071 char cksum_contents[24] = WINPR_C_ARRAY_INIT;
1072 krb5_data cksum = WINPR_C_ARRAY_INIT;
1073 krb5_creds in_creds = WINPR_C_ARRAY_INIT;
1074 krb5_creds* creds =
nullptr;
1075 BOOL isNewContext = FALSE;
1076 KRB_CONTEXT* context =
nullptr;
1077 KRB_CREDENTIALS* credentials = sspi_SecureHandleGetLowerPointer(phCredential);
1080 if (phContext && !phContext->dwLower && !phContext->dwUpper)
1081 return SEC_E_INVALID_HANDLE;
1083 context = sspi_SecureHandleGetLowerPointer(phContext);
1086 return SEC_E_NO_CREDENTIALS;
1090 input_buffer = sspi_FindSecBuffer(pInput, SECBUFFER_TOKEN);
1091 bindings_buffer = sspi_FindSecBuffer(pInput, SECBUFFER_CHANNEL_BINDINGS);
1094 output_buffer = sspi_FindSecBuffer(pOutput, SECBUFFER_TOKEN);
1096 if (fContextReq & ISC_REQ_MUTUAL_AUTH)
1097 ap_flags |= AP_OPTS_MUTUAL_REQUIRED;
1099 if (fContextReq & ISC_REQ_USE_SESSION_KEY)
1100 ap_flags |= AP_OPTS_USE_SESSION_KEY;
1105 target = _strdup(pszTargetName);
1108 status = SEC_E_INSUFFICIENT_MEMORY;
1111 host = strchr(target,
'/');
1119 if (isValidIP(host))
1121 status = SEC_E_NO_CREDENTIALS;
1128 context = kerberos_ContextNew(credentials);
1131 status = SEC_E_INSUFFICIENT_MEMORY;
1135 isNewContext = TRUE;
1138 context->targetHost = _strdup(host);
1139 if (!context->targetHost)
1141 status = SEC_E_INSUFFICIENT_MEMORY;
1145 if (fContextReq & ISC_REQ_USE_SESSION_KEY)
1147 context->state = KERBEROS_STATE_TGT_REQ;
1148 context->u2u = TRUE;
1151 context->state = KERBEROS_STATE_AP_REQ;
1155 if (!input_buffer || !sspi_gss_unwrap_token(input_buffer, &oid, &tok_id, &input_token))
1157 if ((context->u2u && !sspi_gss_oid_compare(&oid, &kerberos_u2u_OID)) ||
1158 (!context->u2u && !sspi_gss_oid_compare(&oid, &kerberos_OID)))
1163 context->flags |= (fContextReq & 0x1F);
1164 if ((fContextReq & ISC_REQ_INTEGRITY) && !(fContextReq & ISC_REQ_NO_INTEGRITY))
1165 context->flags |= SSPI_GSS_C_INTEG_FLAG;
1167 switch (context->state)
1169 case KERBEROS_STATE_TGT_REQ:
1171 if (!kerberos_mk_tgt_token(output_buffer, KRB_TGT_REQ, sname, host,
nullptr))
1174 context->state = KERBEROS_STATE_TGT_REP;
1175 status = SEC_I_CONTINUE_NEEDED;
1178 case KERBEROS_STATE_TGT_REP:
1180 if (tok_id != TOK_ID_TGT_REP)
1183 if (!kerberos_rd_tgt_token(&input_token,
nullptr, &in_creds.second_ticket))
1190 case KERBEROS_STATE_AP_REQ:
1193 if (krb_log_exec(krb5_auth_con_init, credentials->ctx, &context->auth_ctx))
1195 if (krb_log_exec(krb5_auth_con_setflags, credentials->ctx, context->auth_ctx,
1196 KRB5_AUTH_CONTEXT_DO_SEQUENCE | KRB5_AUTH_CONTEXT_USE_SUBKEY))
1198 if (krb_log_exec(krb5glue_auth_con_set_cksumtype, credentials->ctx, context->auth_ctx,
1203 if (krb_log_exec(krb5_sname_to_principal, credentials->ctx, host, sname,
1204 KRB5_NT_SRV_HST, &in_creds.server))
1207 if (krb_log_exec(krb5_cc_get_principal, credentials->ctx, credentials->ccache,
1210 status = SEC_E_WRONG_PRINCIPAL;
1214 if (krb_log_exec(krb5_get_credentials, credentials->ctx,
1215 context->u2u ? KRB5_GC_USER_USER : 0, credentials->ccache, &in_creds,
1218 status = SEC_E_NO_CREDENTIALS;
1223 cksum.data = cksum_contents;
1224 cksum.length =
sizeof(cksum_contents);
1225 winpr_Data_Write_UINT32(cksum_contents, 16);
1226 winpr_Data_Write_UINT32((cksum_contents + 20), context->flags);
1228 if (bindings_buffer)
1234 (bindings->cbInitiatorLength + bindings->dwInitiatorOffset) >
1235 bindings_buffer->cbBuffer ||
1236 (bindings->cbAcceptorLength + bindings->dwAcceptorOffset) >
1237 bindings_buffer->cbBuffer ||
1238 (bindings->cbApplicationDataLength + bindings->dwApplicationDataOffset) >
1239 bindings_buffer->cbBuffer)
1241 status = SEC_E_BAD_BINDINGS;
1245 md5 = winpr_Digest_New();
1249 if (!winpr_Digest_Init(md5, WINPR_MD_MD5))
1252 if (!kerberos_hash_channel_bindings(md5, bindings))
1255 if (!winpr_Digest_Final(md5, (BYTE*)cksum_contents + 4, 16))
1260 if (krb_log_exec(krb5_mk_req_extended, credentials->ctx, &context->auth_ctx, ap_flags,
1261 &cksum, creds, &output_token))
1264 if (!sspi_gss_wrap_token(output_buffer,
1265 context->u2u ? &kerberos_u2u_OID : &kerberos_OID,
1266 TOK_ID_AP_REQ, &output_token))
1269 if (context->flags & SSPI_GSS_C_SEQUENCE_FLAG)
1271 if (krb_log_exec(krb5_auth_con_getlocalseqnumber, credentials->ctx,
1272 context->auth_ctx, (INT32*)&context->local_seq))
1274 context->remote_seq ^= context->local_seq;
1277 if (krb_log_exec(krb5glue_update_keyset, credentials->ctx, context->auth_ctx, FALSE,
1281 context->state = KERBEROS_STATE_AP_REP;
1283 if (context->flags & SSPI_GSS_C_MUTUAL_FLAG)
1284 status = SEC_I_CONTINUE_NEEDED;
1289 case KERBEROS_STATE_AP_REP:
1291 if (tok_id == TOK_ID_AP_REP)
1293 if (krb_log_exec(krb5_rd_rep, credentials->ctx, context->auth_ctx, &input_token,
1296 krb5_free_ap_rep_enc_part(credentials->ctx, reply);
1298 else if (tok_id == TOK_ID_ERROR)
1300 krb5glue_log_error(credentials->ctx, &input_token, TAG);
1306 if (context->flags & SSPI_GSS_C_SEQUENCE_FLAG)
1308 if (krb_log_exec(krb5_auth_con_getremoteseqnumber, credentials->ctx,
1309 context->auth_ctx, (INT32*)&context->remote_seq))
1313 if (krb_log_exec(krb5glue_update_keyset, credentials->ctx, context->auth_ctx, FALSE,
1317 context->state = KERBEROS_STATE_FINAL;
1320 output_buffer->cbBuffer = 0;
1324 case KERBEROS_STATE_FINAL:
1326 WLog_ERR(TAG,
"Kerberos in invalid state!");
1333 krb5_data edata = WINPR_C_ARRAY_INIT;
1334 in_creds.second_ticket = edata;
1335 krb5_free_cred_contents(credentials->ctx, &in_creds);
1338 krb5_free_creds(credentials->ctx, creds);
1339 if (output_token.data)
1340 krb5glue_free_data_contents(credentials->ctx, &output_token);
1342 winpr_Digest_Free(md5);
1351 case SEC_I_CONTINUE_NEEDED:
1352 sspi_SecureHandleSetLowerPointer(phNewContext, context);
1353 sspi_SecureHandleSetUpperPointer(phNewContext, KERBEROS_SSP_NAME);
1356 kerberos_ContextFree(context, TRUE);
1357 sspi_SecureHandleInvalidate(phNewContext);
1365 status = SEC_E_INVALID_TOKEN;
1368 return SEC_E_UNSUPPORTED_FUNCTION;
1373static SECURITY_STATUS SEC_ENTRY kerberos_InitializeSecurityContextW(
1375 ULONG Reserved1, ULONG TargetDataRep,
PSecBufferDesc pInput, ULONG Reserved2,
1378 SECURITY_STATUS status = 0;
1379 char* target_name =
nullptr;
1383 target_name = ConvertWCharToUtf8Alloc(pszTargetName,
nullptr);
1385 return SEC_E_INSUFFICIENT_MEMORY;
1388 status = kerberos_InitializeSecurityContextA(phCredential, phContext, target_name, fContextReq,
1389 Reserved1, TargetDataRep, pInput, Reserved2,
1390 phNewContext, pOutput, pfContextAttr, ptsExpiry);
1400static BOOL retrieveTgtForPrincipal(KRB_CREDENTIALS* credentials, krb5_principal principal,
1404 krb5_kt_cursor cur = WINPR_C_ARRAY_INIT;
1405 krb5_keytab_entry entry = WINPR_C_ARRAY_INIT;
1406 if (krb_log_exec(krb5_kt_start_seq_get, credentials->ctx, credentials->keytab, &cur))
1411 krb5_error_code rv =
1412 krb_log_exec(krb5_kt_next_entry, credentials->ctx, credentials->keytab, &entry, &cur);
1413 if (rv == KRB5_KT_END)
1418 if (krb5_principal_compare(credentials->ctx, principal, entry.principal))
1420 rv = krb_log_exec(krb5glue_free_keytab_entry_contents, credentials->ctx, &entry);
1421 memset(&entry, 0,
sizeof(entry));
1426 if (krb_log_exec(krb5_kt_end_seq_get, credentials->ctx, credentials->keytab, &cur))
1429 if (!entry.principal)
1433 if (krb_log_exec(krb5_get_init_creds_keytab, credentials->ctx, creds, entry.principal,
1434 credentials->keytab, 0,
nullptr,
nullptr))
1444static BOOL retrieveSomeTgt(KRB_CREDENTIALS* credentials,
const char* target, krb5_creds* creds)
1447 krb5_principal target_princ = WINPR_C_ARRAY_INIT;
1448 char* default_realm =
nullptr;
1450 krb5_error_code rv =
1451 krb_log_exec(krb5_parse_name_flags, credentials->ctx, target, 0, &target_princ);
1455#if defined(WITH_KRB5_HEIMDAL)
1456 if (!target_princ->realm)
1458 rv = krb_log_exec(krb5_get_default_realm, credentials->ctx, &default_realm);
1462 target_princ->realm = default_realm;
1465 if (!target_princ->realm.length)
1467 rv = krb_log_exec(krb5_get_default_realm, credentials->ctx, &default_realm);
1471 const size_t len = strnlen(default_realm, MAX_KEYTAB_NAME_LEN + 1);
1472 if ((len == 0) || !default_realm)
1474 target_princ->realm.data = strndup(default_realm, len);
1475 if (!target_princ->realm.data)
1477 target_princ->realm.length = (
unsigned int)len;
1487 if (retrieveTgtForPrincipal(credentials, target_princ, creds))
1492#if defined(WITH_KRB5_MIT)
1497 char hostDollar[300] = WINPR_C_ARRAY_INIT;
1498 if (target_princ->length < 2)
1501 (void)snprintf(hostDollar,
sizeof(hostDollar) - 1,
"%s$@%s", target_princ->data[1].data,
1502 target_princ->realm.data);
1503 krb5_free_principal(credentials->ctx, target_princ);
1505 rv = krb_log_exec(krb5_parse_name_flags, credentials->ctx, hostDollar, 0, &target_princ);
1509 ret = retrieveTgtForPrincipal(credentials, target_princ, creds);
1514 krb5_free_default_realm(credentials->ctx, default_realm);
1516 krb5_free_principal(credentials->ctx, target_princ);
1522static SECURITY_STATUS SEC_ENTRY kerberos_AcceptSecurityContext(
1524 WINPR_ATTR_UNUSED
PSecBufferDesc pInput, WINPR_ATTR_UNUSED ULONG fContextReq,
1525 WINPR_ATTR_UNUSED ULONG TargetDataRep, WINPR_ATTR_UNUSED
PCtxtHandle phNewContext,
1526 WINPR_ATTR_UNUSED
PSecBufferDesc pOutput, WINPR_ATTR_UNUSED ULONG* pfContextAttr,
1530 BOOL isNewContext = FALSE;
1534 uint16_t tok_id = 0;
1535 krb5_data input_token = WINPR_C_ARRAY_INIT;
1536 krb5_data output_token = WINPR_C_ARRAY_INIT;
1537 SECURITY_STATUS status = SEC_E_INTERNAL_ERROR;
1538 krb5_flags ap_flags = 0;
1539 krb5glue_authenticator authenticator =
nullptr;
1540 char* target =
nullptr;
1541 krb5_keytab_entry entry = WINPR_C_ARRAY_INIT;
1542 krb5_creds creds = WINPR_C_ARRAY_INIT;
1545 if (phContext && !phContext->dwLower && !phContext->dwUpper)
1546 return SEC_E_INVALID_HANDLE;
1548 KRB_CONTEXT* context = sspi_SecureHandleGetLowerPointer(phContext);
1549 KRB_CREDENTIALS* credentials = sspi_SecureHandleGetLowerPointer(phCredential);
1552 input_buffer = sspi_FindSecBuffer(pInput, SECBUFFER_TOKEN);
1554 output_buffer = sspi_FindSecBuffer(pOutput, SECBUFFER_TOKEN);
1557 return SEC_E_INVALID_TOKEN;
1559 if (!sspi_gss_unwrap_token(input_buffer, &oid, &tok_id, &input_token))
1560 return SEC_E_INVALID_TOKEN;
1564 isNewContext = TRUE;
1565 context = kerberos_ContextNew(credentials);
1566 context->acceptor = TRUE;
1568 if (sspi_gss_oid_compare(&oid, &kerberos_u2u_OID))
1570 context->u2u = TRUE;
1571 context->state = KERBEROS_STATE_TGT_REQ;
1573 else if (sspi_gss_oid_compare(&oid, &kerberos_OID))
1574 context->state = KERBEROS_STATE_AP_REQ;
1580 if ((context->u2u && !sspi_gss_oid_compare(&oid, &kerberos_u2u_OID)) ||
1581 (!context->u2u && !sspi_gss_oid_compare(&oid, &kerberos_OID)))
1585 if (context->state == KERBEROS_STATE_TGT_REQ && tok_id == TOK_ID_TGT_REQ)
1587 if (!kerberos_rd_tgt_token(&input_token, &target,
nullptr))
1590 if (!retrieveSomeTgt(credentials, target, &creds))
1593 if (!kerberos_mk_tgt_token(output_buffer, KRB_TGT_REP,
nullptr,
nullptr, &creds.ticket))
1596 if (krb_log_exec(krb5_auth_con_init, credentials->ctx, &context->auth_ctx))
1599 if (krb_log_exec(krb5glue_auth_con_setuseruserkey, credentials->ctx, context->auth_ctx,
1600 &krb5glue_creds_getkey(creds)))
1603 context->state = KERBEROS_STATE_AP_REQ;
1605 else if (context->state == KERBEROS_STATE_AP_REQ && tok_id == TOK_ID_AP_REQ)
1607 if (krb_log_exec(krb5_rd_req, credentials->ctx, &context->auth_ctx, &input_token,
nullptr,
1608 credentials->keytab, &ap_flags,
nullptr))
1611 if (krb_log_exec(krb5_auth_con_setflags, credentials->ctx, context->auth_ctx,
1612 KRB5_AUTH_CONTEXT_DO_SEQUENCE | KRB5_AUTH_CONTEXT_USE_SUBKEY))
1616 if (krb_log_exec(krb5_auth_con_getauthenticator, credentials->ctx, context->auth_ctx,
1619 if (!krb5glue_authenticator_validate_chksum(authenticator, GSS_CHECKSUM_TYPE,
1623 if ((ap_flags & AP_OPTS_MUTUAL_REQUIRED) && (context->flags & SSPI_GSS_C_MUTUAL_FLAG))
1627 if (krb_log_exec(krb5_mk_rep, credentials->ctx, context->auth_ctx, &output_token))
1629 if (!sspi_gss_wrap_token(output_buffer,
1630 context->u2u ? &kerberos_u2u_OID : &kerberos_OID,
1631 TOK_ID_AP_REP, &output_token))
1637 output_buffer->cbBuffer = 0;
1640 *pfContextAttr = (context->flags & 0x1F);
1641 if (context->flags & SSPI_GSS_C_INTEG_FLAG)
1642 *pfContextAttr |= ASC_RET_INTEGRITY;
1644 if (context->flags & SSPI_GSS_C_SEQUENCE_FLAG)
1646 if (krb_log_exec(krb5_auth_con_getlocalseqnumber, credentials->ctx, context->auth_ctx,
1647 (INT32*)&context->local_seq))
1649 if (krb_log_exec(krb5_auth_con_getremoteseqnumber, credentials->ctx, context->auth_ctx,
1650 (INT32*)&context->remote_seq))
1654 if (krb_log_exec(krb5glue_update_keyset, credentials->ctx, context->auth_ctx, TRUE,
1658 context->state = KERBEROS_STATE_FINAL;
1664 if (context->state == KERBEROS_STATE_FINAL)
1667 status = SEC_I_CONTINUE_NEEDED;
1671 if (output_token.data)
1672 krb5glue_free_data_contents(credentials->ctx, &output_token);
1673 if (entry.principal)
1674 krb5glue_free_keytab_entry_contents(credentials->ctx, &entry);
1681 case SEC_I_CONTINUE_NEEDED:
1682 sspi_SecureHandleSetLowerPointer(phNewContext, context);
1683 sspi_SecureHandleSetUpperPointer(phNewContext, KERBEROS_SSP_NAME);
1686 kerberos_ContextFree(context, TRUE);
1687 sspi_SecureHandleInvalidate(phNewContext);
1695 status = SEC_E_INVALID_TOKEN;
1698 return SEC_E_UNSUPPORTED_FUNCTION;
1704static KRB_CONTEXT* get_context(
PCtxtHandle phContext)
1709 TCHAR* name = sspi_SecureHandleGetUpperPointer(phContext);
1713 if (_tcsncmp(KERBEROS_SSP_NAME, name, ARRAYSIZE(KERBEROS_SSP_NAME)) != 0)
1715 return sspi_SecureHandleGetLowerPointer(phContext);
1719static BOOL copy_krb5_data(krb5_data* data, PUCHAR* ptr, ULONG* psize)
1723 WINPR_ASSERT(psize);
1725 *ptr = (PUCHAR)malloc(data->length);
1729 *psize = data->length;
1730 memcpy(*ptr, data->data, data->length);
1736static SECURITY_STATUS
1737 SEC_ENTRY kerberos_DeleteSecurityContext(WINPR_ATTR_UNUSED
PCtxtHandle phContext)
1740 KRB_CONTEXT* context = get_context(phContext);
1741 sspi_SecureHandleInvalidate(phContext);
1743 return SEC_E_INVALID_HANDLE;
1745 kerberos_ContextFree(context, TRUE);
1749 return SEC_E_UNSUPPORTED_FUNCTION;
1756static SECURITY_STATUS krb5_error_to_SECURITY_STATUS(krb5_error_code code)
1763 return SEC_E_INTERNAL_ERROR;
1768static SECURITY_STATUS kerberos_ATTR_SIZES(KRB_CONTEXT* context, KRB_CREDENTIALS* credentials,
1774 krb5glue_key key =
nullptr;
1776 WINPR_ASSERT(context);
1777 WINPR_ASSERT(context->auth_ctx);
1783 ContextSizes->cbMaxToken = KERBEROS_SecPkgInfoA.cbMaxToken;
1784 ContextSizes->cbMaxSignature = 0;
1785 ContextSizes->cbBlockSize = 1;
1786 ContextSizes->cbSecurityTrailer = 0;
1788 key = get_key(&context->keyset);
1790 if (context->flags & SSPI_GSS_C_CONF_FLAG)
1792 krb5_error_code rv = krb_log_exec(krb5glue_crypto_length, credentials->ctx, key,
1793 KRB5_CRYPTO_TYPE_HEADER, &header);
1795 return krb5_error_to_SECURITY_STATUS(rv);
1797 rv = krb_log_exec(krb5glue_crypto_length, credentials->ctx, key, KRB5_CRYPTO_TYPE_PADDING,
1800 return krb5_error_to_SECURITY_STATUS(rv);
1802 rv = krb_log_exec(krb5glue_crypto_length, credentials->ctx, key, KRB5_CRYPTO_TYPE_TRAILER,
1805 return krb5_error_to_SECURITY_STATUS(rv);
1808 ContextSizes->cbSecurityTrailer = header + pad + trailer + 32;
1811 if (context->flags & SSPI_GSS_C_INTEG_FLAG)
1813 krb5_error_code rv = krb_log_exec(krb5glue_crypto_length, credentials->ctx, key,
1814 KRB5_CRYPTO_TYPE_CHECKSUM, &ContextSizes->cbMaxSignature);
1816 return krb5_error_to_SECURITY_STATUS(rv);
1818 ContextSizes->cbMaxSignature += 16;
1825static SECURITY_STATUS kerberos_ATTR_AUTH_IDENTITY(KRB_CONTEXT* context,
1826 KRB_CREDENTIALS* credentials,
1831 WINPR_ASSERT(context);
1832 WINPR_ASSERT(context->auth_ctx);
1833 WINPR_ASSERT(credentials);
1835 WINPR_ASSERT(AuthIdentity);
1836 *AuthIdentity = empty;
1838 krb5glue_authenticator authenticator =
nullptr;
1839 krb5_error_code rv = krb_log_exec(krb5_auth_con_getauthenticator, credentials->ctx,
1840 context->auth_ctx, &authenticator);
1847#if defined(WITH_KRB5_HEIMDAL)
1848 const Realm data = authenticator->crealm;
1851 const size_t data_len = length_Realm(&data);
1853 krb5_data* realm_data = krb5_princ_realm(credentials->ctx, authenticator->client);
1856 const char* data = realm_data->data;
1859 const size_t data_len = realm_data->length;
1862 if (data_len > (
sizeof(AuthIdentity->Domain) - 1))
1864 strncpy(AuthIdentity->Domain, data, data_len);
1868#if defined(WITH_KRB5_HEIMDAL)
1869 const PrincipalName* principal = &authenticator->cname;
1870 const size_t name_length = length_PrincipalName(principal);
1871 if (!principal->name_string.val)
1873 const char* name = *principal->name_string.val;
1875 char* name =
nullptr;
1876 rv = krb_log_exec(krb5_unparse_name_flags, credentials->ctx, authenticator->client,
1877 KRB5_PRINCIPAL_UNPARSE_NO_REALM, &name);
1881 const size_t name_length = strlen(name);
1884 const bool ok = (name_length <= (
sizeof(AuthIdentity->User) - 1));
1886 strncpy(AuthIdentity->User, name, name_length);
1890#if !defined(WITH_KRB5_HEIMDAL)
1891 krb5_free_unparsed_name(credentials->ctx, name);
1896 krb5glue_free_authenticator(credentials->ctx, authenticator);
1897 return krb5_error_to_SECURITY_STATUS(rv);
1901static SECURITY_STATUS kerberos_ATTR_PACKAGE_INFO_A(WINPR_ATTR_UNUSED KRB_CONTEXT* context,
1902 WINPR_ATTR_UNUSED KRB_CREDENTIALS* credentials,
1907 (
SecPkgInfoA*)sspi_ContextBufferAlloc(QuerySecurityPackageInfoIndex, size);
1910 return SEC_E_INSUFFICIENT_MEMORY;
1912 pPackageInfo->fCapabilities = KERBEROS_SecPkgInfoA.fCapabilities;
1913 pPackageInfo->wVersion = KERBEROS_SecPkgInfoA.wVersion;
1914 pPackageInfo->wRPCID = KERBEROS_SecPkgInfoA.wRPCID;
1915 pPackageInfo->cbMaxToken = KERBEROS_SecPkgInfoA.cbMaxToken;
1916 pPackageInfo->Name = _strdup(KERBEROS_SecPkgInfoA.Name);
1917 pPackageInfo->Comment = _strdup(KERBEROS_SecPkgInfoA.Comment);
1919 if (!pPackageInfo->Name || !pPackageInfo->Comment)
1921 sspi_ContextBufferFree(pPackageInfo);
1922 return SEC_E_INSUFFICIENT_MEMORY;
1924 PackageInfo->PackageInfo = pPackageInfo;
1929static SECURITY_STATUS kerberos_ATTR_PACKAGE_INFO_W(WINPR_ATTR_UNUSED KRB_CONTEXT* context,
1930 WINPR_ATTR_UNUSED KRB_CREDENTIALS* credentials,
1935 (
SecPkgInfoW*)sspi_ContextBufferAlloc(QuerySecurityPackageInfoIndex, size);
1938 return SEC_E_INSUFFICIENT_MEMORY;
1940 pPackageInfo->fCapabilities = KERBEROS_SecPkgInfoW.fCapabilities;
1941 pPackageInfo->wVersion = KERBEROS_SecPkgInfoW.wVersion;
1942 pPackageInfo->wRPCID = KERBEROS_SecPkgInfoW.wRPCID;
1943 pPackageInfo->cbMaxToken = KERBEROS_SecPkgInfoW.cbMaxToken;
1944 pPackageInfo->Name = _wcsdup(KERBEROS_SecPkgInfoW.Name);
1945 pPackageInfo->Comment = _wcsdup(KERBEROS_SecPkgInfoW.Comment);
1947 if (!pPackageInfo->Name || !pPackageInfo->Comment)
1949 sspi_ContextBufferFree(pPackageInfo);
1950 return SEC_E_INSUFFICIENT_MEMORY;
1952 PackageInfo->PackageInfo = pPackageInfo;
1957static SECURITY_STATUS kerberos_ATTR_TICKET_LOGON(KRB_CONTEXT* context,
1958 KRB_CREDENTIALS* credentials,
1961 krb5_creds matchCred = WINPR_C_ARRAY_INIT;
1962 krb5_auth_context authContext =
nullptr;
1963 krb5_flags getCredsFlags = KRB5_GC_CACHED;
1964 BOOL firstRun = TRUE;
1965 krb5_creds* hostCred =
nullptr;
1966 SECURITY_STATUS ret = SEC_E_INSUFFICIENT_MEMORY;
1967 int rv = krb_log_exec(krb5_sname_to_principal, credentials->ctx, context->targetHost,
"HOST",
1968 KRB5_NT_SRV_HST, &matchCred.server);
1972 rv = krb_log_exec(krb5_cc_get_principal, credentials->ctx, credentials->ccache,
1979 rv = krb_log_exec(krb5_get_credentials, credentials->ctx, getCredsFlags, credentials->ccache,
1980 &matchCred, &hostCred);
1985 case KRB5_CC_NOTFOUND:
1994 WLog_ERR(TAG,
"krb5_get_credentials(hostCreds), rv=%d", rv);
1998 if (krb_log_exec(krb5_auth_con_init, credentials->ctx, &authContext))
2002 krb5_data derOut = WINPR_C_ARRAY_INIT;
2003 if (krb_log_exec(krb5_fwd_tgt_creds, credentials->ctx, authContext, context->targetHost,
2004 matchCred.client, matchCred.server, credentials->ccache, 1, &derOut))
2006 ret = SEC_E_LOGON_DENIED;
2010 ticketLogon->MessageType = KerbTicketLogon;
2011 ticketLogon->Flags = KERB_LOGON_FLAG_REDIRECTED;
2013 if (!copy_krb5_data(&hostCred->ticket, &ticketLogon->ServiceTicket,
2014 &ticketLogon->ServiceTicketLength))
2016 krb5_free_data(credentials->ctx, &derOut);
2020 ticketLogon->TicketGrantingTicketLength = derOut.length;
2021 ticketLogon->TicketGrantingTicket = (PUCHAR)derOut.data;
2026 krb5_auth_con_free(credentials->ctx, authContext);
2027 krb5_free_creds(credentials->ctx, hostCred);
2028 krb5_free_cred_contents(credentials->ctx, &matchCred);
2035static SECURITY_STATUS SEC_ENTRY kerberos_QueryContextAttributesCommon(
2036 PCtxtHandle phContext, WINPR_ATTR_UNUSED ULONG ulAttribute,
void* pBuffer)
2039 return SEC_E_INVALID_HANDLE;
2042 return SEC_E_INVALID_PARAMETER;
2045 KRB_CONTEXT* context = get_context(phContext);
2047 return SEC_E_INVALID_PARAMETER;
2049 KRB_CREDENTIALS* credentials = context->credentials;
2051 switch (ulAttribute)
2053 case SECPKG_ATTR_SIZES:
2056 case SECPKG_ATTR_AUTH_IDENTITY:
2057 return kerberos_ATTR_AUTH_IDENTITY(context, credentials,
2060 case SECPKG_CRED_ATTR_TICKET_LOGON:
2061 return kerberos_ATTR_TICKET_LOGON(context, credentials, (
KERB_TICKET_LOGON*)pBuffer);
2064 WLog_ERR(TAG,
"TODO: QueryContextAttributes implement ulAttribute=0x%08" PRIx32,
2066 return SEC_E_UNSUPPORTED_FUNCTION;
2069 return SEC_E_UNSUPPORTED_FUNCTION;
2074static SECURITY_STATUS SEC_ENTRY kerberos_QueryContextAttributesA(
2075 PCtxtHandle phContext, WINPR_ATTR_UNUSED ULONG ulAttribute,
void* pBuffer)
2078 return SEC_E_INVALID_HANDLE;
2081 return SEC_E_INVALID_PARAMETER;
2084 KRB_CONTEXT* context = get_context(phContext);
2086 return SEC_E_INVALID_PARAMETER;
2088 KRB_CREDENTIALS* credentials = context->credentials;
2090 switch (ulAttribute)
2092 case SECPKG_ATTR_PACKAGE_INFO:
2093 return kerberos_ATTR_PACKAGE_INFO_A(context, credentials,
2099 return kerberos_QueryContextAttributesCommon(phContext, ulAttribute, pBuffer);
2103static SECURITY_STATUS SEC_ENTRY kerberos_QueryContextAttributesW(
PCtxtHandle phContext,
2104 ULONG ulAttribute,
void* pBuffer)
2107 return SEC_E_INVALID_HANDLE;
2110 return SEC_E_INVALID_PARAMETER;
2113 KRB_CONTEXT* context = get_context(phContext);
2115 return SEC_E_INVALID_PARAMETER;
2117 KRB_CREDENTIALS* credentials = context->credentials;
2119 switch (ulAttribute)
2121 case SECPKG_ATTR_PACKAGE_INFO:
2122 return kerberos_ATTR_PACKAGE_INFO_W(context, credentials,
2128 return kerberos_QueryContextAttributesCommon(phContext, ulAttribute, pBuffer);
2132static SECURITY_STATUS SEC_ENTRY kerberos_SetContextAttributesW(
2133 WINPR_ATTR_UNUSED
PCtxtHandle phContext, WINPR_ATTR_UNUSED ULONG ulAttribute,
2134 WINPR_ATTR_UNUSED
void* pBuffer, WINPR_ATTR_UNUSED ULONG cbBuffer)
2136 return SEC_E_UNSUPPORTED_FUNCTION;
2140static SECURITY_STATUS SEC_ENTRY kerberos_SetContextAttributesA(
2141 WINPR_ATTR_UNUSED
PCtxtHandle phContext, WINPR_ATTR_UNUSED ULONG ulAttribute,
2142 WINPR_ATTR_UNUSED
void* pBuffer, WINPR_ATTR_UNUSED ULONG cbBuffer)
2144 return SEC_E_UNSUPPORTED_FUNCTION;
2148static SECURITY_STATUS SEC_ENTRY kerberos_SetCredentialsAttributesX(
2149 WINPR_ATTR_UNUSED
PCredHandle phCredential, WINPR_ATTR_UNUSED ULONG ulAttribute,
2150 WINPR_ATTR_UNUSED
void* pBuffer, WINPR_ATTR_UNUSED ULONG cbBuffer,
2151 WINPR_ATTR_UNUSED BOOL unicode)
2154 KRB_CREDENTIALS* credentials =
nullptr;
2157 return SEC_E_INVALID_HANDLE;
2159 credentials = sspi_SecureHandleGetLowerPointer(phCredential);
2162 return SEC_E_INVALID_HANDLE;
2165 return SEC_E_INSUFFICIENT_MEMORY;
2167 switch (ulAttribute)
2169 case SECPKG_CRED_ATTR_KDC_PROXY_SETTINGS:
2175 kdc_settings->Version != KDC_PROXY_SETTINGS_V1 ||
2178 kdc_settings->ProxyServerOffset + kdc_settings->ProxyServerLength)
2179 return SEC_E_INVALID_TOKEN;
2181 if (credentials->kdc_url)
2183 free(credentials->kdc_url);
2184 credentials->kdc_url =
nullptr;
2187 if (kdc_settings->ProxyServerLength > 0)
2189 WCHAR* proxy = WINPR_PACKED_ALIGN_CAST(
2190 WCHAR*, ((BYTE*)pBuffer + kdc_settings->ProxyServerOffset));
2192 credentials->kdc_url = ConvertWCharNToUtf8Alloc(
2193 proxy, kdc_settings->ProxyServerLength /
sizeof(WCHAR),
nullptr);
2194 if (!credentials->kdc_url)
2195 return SEC_E_INSUFFICIENT_MEMORY;
2200 case SECPKG_CRED_ATTR_NAMES:
2201 case SECPKG_ATTR_SUPPORTED_ALGS:
2203 WLog_ERR(TAG,
"TODO: SetCredentialsAttributesX implement ulAttribute=0x%08" PRIx32,
2205 return SEC_E_UNSUPPORTED_FUNCTION;
2209 return SEC_E_UNSUPPORTED_FUNCTION;
2214static SECURITY_STATUS SEC_ENTRY kerberos_SetCredentialsAttributesW(
PCredHandle phCredential,
2216 void* pBuffer, ULONG cbBuffer)
2218 return kerberos_SetCredentialsAttributesX(phCredential, ulAttribute, pBuffer, cbBuffer, TRUE);
2222static SECURITY_STATUS SEC_ENTRY kerberos_SetCredentialsAttributesA(
PCredHandle phCredential,
2224 void* pBuffer, ULONG cbBuffer)
2226 return kerberos_SetCredentialsAttributesX(phCredential, ulAttribute, pBuffer, cbBuffer, FALSE);
2230static SECURITY_STATUS SEC_ENTRY kerberos_EncryptMessage(WINPR_ATTR_UNUSED
PCtxtHandle phContext,
2231 WINPR_ATTR_UNUSED ULONG fQOP,
2233 WINPR_ATTR_UNUSED ULONG MessageSeqNo)
2236 KRB_CONTEXT* context = get_context(phContext);
2239 char* header =
nullptr;
2241 krb5glue_key key =
nullptr;
2242 krb5_keyusage usage = 0;
2243 krb5_crypto_iov encrypt_iov[] = { { KRB5_CRYPTO_TYPE_HEADER, WINPR_C_ARRAY_INIT },
2244 { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2245 { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2246 { KRB5_CRYPTO_TYPE_PADDING, WINPR_C_ARRAY_INIT },
2247 { KRB5_CRYPTO_TYPE_TRAILER, WINPR_C_ARRAY_INIT } };
2250 return SEC_E_INVALID_HANDLE;
2252 if (!(context->flags & SSPI_GSS_C_CONF_FLAG))
2253 return SEC_E_UNSUPPORTED_FUNCTION;
2255 KRB_CREDENTIALS* creds = context->credentials;
2257 sig_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_TOKEN);
2258 data_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_DATA);
2260 if (!sig_buffer || !data_buffer)
2261 return SEC_E_INVALID_TOKEN;
2264 return SEC_E_QOP_NOT_SUPPORTED;
2266 flags |= context->acceptor ? FLAG_SENDER_IS_ACCEPTOR : 0;
2267 flags |= FLAG_WRAP_CONFIDENTIAL;
2269 key = get_key(&context->keyset);
2271 return SEC_E_INTERNAL_ERROR;
2273 flags |= context->keyset.acceptor_key == key ? FLAG_ACCEPTOR_SUBKEY : 0;
2275 usage = context->acceptor ? KG_USAGE_ACCEPTOR_SEAL : KG_USAGE_INITIATOR_SEAL;
2278 encrypt_iov[1].data.length = data_buffer->cbBuffer;
2279 encrypt_iov[2].data.length = 16;
2282 if (krb_log_exec(krb5glue_crypto_length_iov, creds->ctx, key, encrypt_iov,
2283 ARRAYSIZE(encrypt_iov)))
2284 return SEC_E_INTERNAL_ERROR;
2285 if (sig_buffer->cbBuffer <
2286 encrypt_iov[0].data.length + encrypt_iov[3].data.length + encrypt_iov[4].data.length + 32)
2287 return SEC_E_INSUFFICIENT_MEMORY;
2290 header = sig_buffer->pvBuffer;
2291 encrypt_iov[2].data.data = header + 16;
2292 encrypt_iov[3].data.data = encrypt_iov[2].data.data + encrypt_iov[2].data.length;
2293 encrypt_iov[4].data.data = encrypt_iov[3].data.data + encrypt_iov[3].data.length;
2294 encrypt_iov[0].data.data = encrypt_iov[4].data.data + encrypt_iov[4].data.length;
2295 encrypt_iov[1].data.data = data_buffer->pvBuffer;
2298 winpr_Data_Write_UINT16_BE(header, TOK_ID_WRAP);
2299 header[2] = WINPR_ASSERTING_INT_CAST(
char, flags);
2300 header[3] = (char)0xFF;
2301 winpr_Data_Write_UINT32(header + 4, 0);
2302 winpr_Data_Write_UINT64_BE(header + 8, (context->local_seq + MessageSeqNo));
2305 CopyMemory(encrypt_iov[2].data.data, header, 16);
2308 const size_t len = 16 + encrypt_iov[3].data.length + encrypt_iov[4].data.length;
2309 winpr_Data_Write_UINT16_BE(header + 6, WINPR_ASSERTING_INT_CAST(UINT16, len));
2311 if (krb_log_exec(krb5glue_encrypt_iov, creds->ctx, key, usage, encrypt_iov,
2312 ARRAYSIZE(encrypt_iov)))
2313 return SEC_E_INTERNAL_ERROR;
2317 return SEC_E_UNSUPPORTED_FUNCTION;
2322static SECURITY_STATUS SEC_ENTRY kerberos_DecryptMessage(WINPR_ATTR_UNUSED
PCtxtHandle phContext,
2324 WINPR_ATTR_UNUSED ULONG MessageSeqNo,
2325 WINPR_ATTR_UNUSED ULONG* pfQOP)
2328 KRB_CONTEXT* context = get_context(phContext);
2330 return SEC_E_INVALID_HANDLE;
2332 if (!(context->flags & SSPI_GSS_C_CONF_FLAG))
2333 return SEC_E_UNSUPPORTED_FUNCTION;
2335 KRB_CREDENTIALS* creds = context->credentials;
2337 const PSecBuffer sig_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_TOKEN);
2338 PSecBuffer data_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_DATA);
2340 if (!sig_buffer || !data_buffer || sig_buffer->cbBuffer < 16)
2341 return SEC_E_INVALID_TOKEN;
2344 const BYTE* header = sig_buffer->pvBuffer;
2345 const uint16_t tok_id = winpr_Data_Get_UINT16_BE(header);
2346 const BYTE flags = header[2];
2347 const uint16_t ec = winpr_Data_Get_UINT16_BE(&header[4]);
2348 const uint16_t rrc = winpr_Data_Get_UINT16_BE(&header[6]);
2349 const uint64_t seq_no = winpr_Data_Get_UINT64_BE(&header[8]);
2352 if ((tok_id != TOK_ID_WRAP) || (header[3] != 0xFF))
2353 return SEC_E_INVALID_TOKEN;
2355 if ((flags & FLAG_SENDER_IS_ACCEPTOR) == context->acceptor)
2356 return SEC_E_INVALID_TOKEN;
2358 if ((context->flags & ISC_REQ_SEQUENCE_DETECT) &&
2359 (seq_no != context->remote_seq + MessageSeqNo))
2360 return SEC_E_OUT_OF_SEQUENCE;
2362 if (!(flags & FLAG_WRAP_CONFIDENTIAL))
2363 return SEC_E_INVALID_TOKEN;
2367 return SEC_E_INVALID_TOKEN;
2370 krb5glue_key key = get_key(&context->keyset);
2371 if (!key || ((flags & FLAG_ACCEPTOR_SUBKEY) && (context->keyset.acceptor_key != key)))
2372 return SEC_E_INTERNAL_ERROR;
2373 krb5_keyusage usage = context->acceptor ? KG_USAGE_INITIATOR_SEAL : KG_USAGE_ACCEPTOR_SEAL;
2376 krb5_crypto_iov iov[] = { { KRB5_CRYPTO_TYPE_HEADER, WINPR_C_ARRAY_INIT },
2377 { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2378 { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2379 { KRB5_CRYPTO_TYPE_PADDING, WINPR_C_ARRAY_INIT },
2380 { KRB5_CRYPTO_TYPE_TRAILER, WINPR_C_ARRAY_INIT } };
2381 iov[1].data.length = data_buffer->cbBuffer;
2382 iov[2].data.length = 16;
2383 if (krb_log_exec(krb5glue_crypto_length_iov, creds->ctx, key, iov, ARRAYSIZE(iov)))
2384 return SEC_E_INTERNAL_ERROR;
2387 if (rrc != 16 + iov[3].data.length + iov[4].data.length)
2388 return SEC_E_INVALID_TOKEN;
2389 if (sig_buffer->cbBuffer != 16 + rrc + iov[0].data.length)
2390 return SEC_E_INVALID_TOKEN;
2393 const size_t iov0Offset = 16ull + rrc + ec;
2394 if (iov0Offset + iov[0].data.length > sig_buffer->cbBuffer)
2395 return SEC_E_INVALID_TOKEN;
2397 const size_t iov2Offset = 16ull + ec;
2398 if (iov2Offset + iov[2].data.length > sig_buffer->cbBuffer)
2399 return SEC_E_INVALID_TOKEN;
2401 iov[0].data.data = WINPR_CAST_CONST_PTR_AWAY(&header[iov0Offset],
char*);
2402 iov[1].data.data = data_buffer->pvBuffer;
2403 iov[2].data.data = WINPR_CAST_CONST_PTR_AWAY(&header[iov2Offset],
char*);
2404 char* data2 = iov[2].data.data;
2405 iov[3].data.data = &data2[iov[2].data.length];
2407 char* data3 = iov[3].data.data;
2408 iov[4].data.data = &data3[iov[3].data.length];
2410 if (krb_log_exec(krb5glue_decrypt_iov, creds->ctx, key, usage, iov, ARRAYSIZE(iov)))
2411 return SEC_E_INTERNAL_ERROR;
2414 winpr_Data_Write_UINT16_BE(iov[2].data.data + 4, ec);
2415 winpr_Data_Write_UINT16_BE(iov[2].data.data + 6, rrc);
2416 if (memcmp(iov[2].data.data, header, 16) != 0)
2417 return SEC_E_MESSAGE_ALTERED;
2423 return SEC_E_UNSUPPORTED_FUNCTION;
2428static SECURITY_STATUS SEC_ENTRY kerberos_MakeSignature(WINPR_ATTR_UNUSED
PCtxtHandle phContext,
2429 WINPR_ATTR_UNUSED ULONG fQOP,
2431 WINPR_ATTR_UNUSED ULONG MessageSeqNo)
2434 KRB_CONTEXT* context = get_context(phContext);
2437 krb5glue_key key =
nullptr;
2438 krb5_keyusage usage = 0;
2440 krb5_crypto_iov iov[] = { { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2441 { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2442 { KRB5_CRYPTO_TYPE_CHECKSUM, WINPR_C_ARRAY_INIT } };
2445 return SEC_E_INVALID_HANDLE;
2447 if (!(context->flags & SSPI_GSS_C_INTEG_FLAG))
2448 return SEC_E_UNSUPPORTED_FUNCTION;
2450 KRB_CREDENTIALS* creds = context->credentials;
2452 sig_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_TOKEN);
2453 data_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_DATA);
2455 if (!sig_buffer || !data_buffer)
2456 return SEC_E_INVALID_TOKEN;
2458 flags |= context->acceptor ? FLAG_SENDER_IS_ACCEPTOR : 0;
2460 key = get_key(&context->keyset);
2462 return SEC_E_INTERNAL_ERROR;
2463 usage = context->acceptor ? KG_USAGE_ACCEPTOR_SIGN : KG_USAGE_INITIATOR_SIGN;
2465 flags |= context->keyset.acceptor_key == key ? FLAG_ACCEPTOR_SUBKEY : 0;
2468 iov[0].data.length = data_buffer->cbBuffer;
2469 iov[1].data.length = 16;
2470 if (krb_log_exec(krb5glue_crypto_length_iov, creds->ctx, key, iov, ARRAYSIZE(iov)))
2471 return SEC_E_INTERNAL_ERROR;
2474 if (sig_buffer->cbBuffer < iov[2].data.length + 16)
2475 return SEC_E_INSUFFICIENT_MEMORY;
2478 char* header = sig_buffer->pvBuffer;
2479 winpr_Data_Write_UINT16_BE(header, TOK_ID_MIC);
2480 header[2] = WINPR_ASSERTING_INT_CAST(
char, flags);
2481 memset(header + 3, 0xFF, 5);
2482 winpr_Data_Write_UINT64_BE(header + 8, (context->local_seq + MessageSeqNo));
2485 iov[0].data.data = data_buffer->pvBuffer;
2486 iov[1].data.data = header;
2487 iov[2].data.data = header + 16;
2489 if (krb_log_exec(krb5glue_make_checksum_iov, creds->ctx, key, usage, iov, ARRAYSIZE(iov)))
2490 return SEC_E_INTERNAL_ERROR;
2492 sig_buffer->cbBuffer = iov[2].data.length + 16;
2496 return SEC_E_UNSUPPORTED_FUNCTION;
2501static SECURITY_STATUS SEC_ENTRY kerberos_VerifySignature(WINPR_ATTR_UNUSED
PCtxtHandle phContext,
2503 WINPR_ATTR_UNUSED ULONG MessageSeqNo,
2504 WINPR_ATTR_UNUSED ULONG* pfQOP)
2509 krb5glue_key key =
nullptr;
2510 krb5_keyusage usage = 0;
2512 uint16_t tok_id = 0;
2513 uint64_t seq_no = 0;
2514 krb5_boolean is_valid = 0;
2515 krb5_crypto_iov iov[] = { { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2516 { KRB5_CRYPTO_TYPE_DATA, WINPR_C_ARRAY_INIT },
2517 { KRB5_CRYPTO_TYPE_CHECKSUM, WINPR_C_ARRAY_INIT } };
2518 BYTE cmp_filler[] = { 0xFF, 0xFF, 0xFF, 0xFF, 0xFF };
2520 KRB_CONTEXT* context = get_context(phContext);
2522 return SEC_E_INVALID_HANDLE;
2524 if (!(context->flags & SSPI_GSS_C_INTEG_FLAG))
2525 return SEC_E_UNSUPPORTED_FUNCTION;
2527 sig_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_TOKEN);
2528 data_buffer = sspi_FindSecBuffer(pMessage, SECBUFFER_DATA);
2530 if (!sig_buffer || !data_buffer || sig_buffer->cbBuffer < 16)
2531 return SEC_E_INVALID_TOKEN;
2534 BYTE* header = sig_buffer->pvBuffer;
2535 tok_id = winpr_Data_Get_UINT16_BE(header);
2537 seq_no = winpr_Data_Get_UINT64_BE((header + 8));
2540 if (tok_id != TOK_ID_MIC)
2541 return SEC_E_INVALID_TOKEN;
2543 if ((flags & FLAG_SENDER_IS_ACCEPTOR) == context->acceptor || flags & FLAG_WRAP_CONFIDENTIAL)
2544 return SEC_E_INVALID_TOKEN;
2546 if (memcmp(header + 3, cmp_filler,
sizeof(cmp_filler)) != 0)
2547 return SEC_E_INVALID_TOKEN;
2549 if (context->flags & ISC_REQ_SEQUENCE_DETECT && seq_no != context->remote_seq + MessageSeqNo)
2550 return SEC_E_OUT_OF_SEQUENCE;
2553 key = get_key(&context->keyset);
2554 if (!key || (flags & FLAG_ACCEPTOR_SUBKEY && context->keyset.acceptor_key != key))
2555 return SEC_E_INTERNAL_ERROR;
2556 usage = context->acceptor ? KG_USAGE_INITIATOR_SIGN : KG_USAGE_ACCEPTOR_SIGN;
2559 KRB_CREDENTIALS* creds = context->credentials;
2560 iov[0].data.length = data_buffer->cbBuffer;
2561 iov[1].data.length = 16;
2562 if (krb_log_exec(krb5glue_crypto_length_iov, creds->ctx, key, iov, ARRAYSIZE(iov)))
2563 return SEC_E_INTERNAL_ERROR;
2565 if (sig_buffer->cbBuffer != iov[2].data.length + 16)
2566 return SEC_E_INTERNAL_ERROR;
2569 iov[0].data.data = data_buffer->pvBuffer;
2570 iov[1].data.data = (
char*)header;
2571 iov[2].data.data = (
char*)&header[16];
2573 if (krb_log_exec(krb5glue_verify_checksum_iov, creds->ctx, key, usage, iov, ARRAYSIZE(iov),
2575 return SEC_E_INTERNAL_ERROR;
2578 return SEC_E_MESSAGE_ALTERED;
2582 return SEC_E_UNSUPPORTED_FUNCTION;
2589 kerberos_QueryCredentialsAttributesA,
2590 kerberos_AcquireCredentialsHandleA,
2591 kerberos_FreeCredentialsHandle,
2593 kerberos_InitializeSecurityContextA,
2594 kerberos_AcceptSecurityContext,
2596 kerberos_DeleteSecurityContext,
2598 kerberos_QueryContextAttributesA,
2601 kerberos_MakeSignature,
2602 kerberos_VerifySignature,
2612 kerberos_EncryptMessage,
2613 kerberos_DecryptMessage,
2614 kerberos_SetContextAttributesA,
2615 kerberos_SetCredentialsAttributesA,
2621 kerberos_QueryCredentialsAttributesW,
2622 kerberos_AcquireCredentialsHandleW,
2623 kerberos_FreeCredentialsHandle,
2625 kerberos_InitializeSecurityContextW,
2626 kerberos_AcceptSecurityContext,
2628 kerberos_DeleteSecurityContext,
2630 kerberos_QueryContextAttributesW,
2633 kerberos_MakeSignature,
2634 kerberos_VerifySignature,
2644 kerberos_EncryptMessage,
2645 kerberos_DecryptMessage,
2646 kerberos_SetContextAttributesW,
2647 kerberos_SetCredentialsAttributesW,
2650BOOL KERBEROS_init(
void)
2652 InitializeConstWCharFromUtf8(KERBEROS_SecPkgInfoA.Name, KERBEROS_SecPkgInfoW_NameBuffer,
2653 ARRAYSIZE(KERBEROS_SecPkgInfoW_NameBuffer));
2654 InitializeConstWCharFromUtf8(KERBEROS_SecPkgInfoA.Comment, KERBEROS_SecPkgInfoW_CommentBuffer,
2655 ARRAYSIZE(KERBEROS_SecPkgInfoW_CommentBuffer));