24#include <openssl/objects.h>
25#include <openssl/x509v3.h>
26#include <openssl/pem.h>
27#include <openssl/rsa.h>
28#include <openssl/err.h>
30#include <freerdp/config.h>
33#include <winpr/string.h>
34#include <winpr/assert.h>
36#include <freerdp/log.h>
38#include "x509_utils.h"
40#define TAG FREERDP_TAG("crypto")
42BYTE* x509_utils_get_hash(
const X509* xcert,
const char* hash,
size_t* length)
44 UINT32 fp_len = EVP_MAX_MD_SIZE;
46 const EVP_MD* md = EVP_get_digestbyname(hash);
49 WLog_ERR(TAG,
"System does not support %s hash!", hash);
52 if (!xcert || !length)
54 WLog_ERR(TAG,
"Invalid arguments: xcert=%p, length=%p",
55 WINPR_CXX_COMPAT_CAST(
const void*, xcert),
56 WINPR_CXX_COMPAT_CAST(
const void*, length));
60 fp = calloc(fp_len + 1,
sizeof(BYTE));
63 WLog_ERR(TAG,
"could not allocate %" PRIu32
" bytes", fp_len);
67 if (X509_digest(xcert, md, fp, &fp_len) != 1)
70 WLog_ERR(TAG,
"certificate does not have a %s hash!", hash);
79static char* crypto_print_name(
const X509_NAME* name)
81 char* buffer =
nullptr;
82 BIO* outBIO = BIO_new(BIO_s_mem());
86 if (X509_NAME_print_ex(outBIO, name, 0, XN_FLAG_ONELINE) > 0)
87 buffer = x509_utils_bio_read(outBIO,
nullptr);
93char* x509_utils_get_subject(
const X509* xcert)
95 char* subject =
nullptr;
98 WLog_ERR(TAG,
"Invalid certificate nullptr");
101 subject = crypto_print_name(X509_get_subject_name(xcert));
103 WLog_WARN(TAG,
"certificate does not have a subject!");
109static const char* general_name_type_labels[] = {
"OTHERNAME",
"EMAIL ",
"DNS ",
110 "X400 ",
"DIRNAME ",
"EDIPARTY ",
111 "URI ",
"IPADD ",
"RID " };
114static const char* general_name_type_label(
int general_name_type)
116 if ((0 <= general_name_type) &&
117 ((
size_t)general_name_type < ARRAYSIZE(general_name_type_labels)))
119 return general_name_type_labels[general_name_type];
123 static char buffer[80] = WINPR_C_ARRAY_INIT;
124 (void)snprintf(buffer,
sizeof(buffer),
"Unknown general name type (%d)", general_name_type);
174typedef int (*general_name_mapper_pr)(
const X509* x509, GENERAL_NAME* name,
void* data,
int index,
177static void map_subject_alt_name(
const X509* x509,
int general_name_type,
178 general_name_mapper_pr mapper,
void* data)
180 STACK_OF(GENERAL_NAME)* gens = X509_get_ext_d2i(x509, NID_subject_alt_name,
nullptr,
nullptr);
185 const int num = sk_GENERAL_NAME_num(gens);
187 for (
int i = 0; (i < num); i++)
189 GENERAL_NAME* name = sk_GENERAL_NAME_value(gens, i);
193 if ((general_name_type == GEN_ALL) || (general_name_type == name->type))
195 if (!mapper(x509, name, data, i, num))
203 sk_GENERAL_NAME_pop_free(gens, GENERAL_NAME_free);
225typedef struct string_list
234static string_list string_list_initialize(
void)
236 const string_list empty = {
237 .strings =
nullptr, .lengths =
nullptr, .allocated = 0, .count = 0, .maximum = INT_MAX
242static BOOL string_list_allocate(string_list* list,
size_t allocate_count)
245 if (!list->strings && (list->allocated == 0) && (allocate_count > 0))
247 list->strings = (
char**)calloc(allocate_count,
sizeof(
char*));
248 list->lengths = calloc(allocate_count,
sizeof(
size_t));
250 if (!list->strings || !list->lengths)
252 free((
void*)list->strings);
254 list->strings =
nullptr;
255 list->lengths =
nullptr;
258 list->allocated = allocate_count;
263static void string_list_free(string_list* list)
268 free((
void*)list->strings);
273static BOOL check_string_is_email(WINPR_ATTR_UNUSED
const X509* x509,
const unsigned char* ustr,
276 const size_t MAX_EMAIL_LENGTH = 256;
277 const size_t MIN_EMAIL_LENGTH = 5;
282 const char* email = (
const char*)ustr;
283 const size_t len = strnlen(email, length);
284 if ((len < MIN_EMAIL_LENGTH) || (len > MAX_EMAIL_LENGTH))
290 for (
size_t i = 0; i < len; i++)
314 if ((email[0] ==
'.') || (email[at_pos - 1] ==
'.'))
318 for (
size_t i = 0; i < at_pos - 1; i++)
320 if ((email[i] ==
'.') && (email[i + 1] ==
'.'))
325 const char* domain = &email[at_pos + 1];
326 size_t domain_len = strnlen(domain, len);
328 if (!winpr_str_is_valid_urlN(domain, domain_len))
332 for (
size_t i = 0; i < at_pos; i++)
334 if (!isalnum(email[i]) && email[i] !=
'.' && email[i] !=
'-' && email[i] !=
'_' &&
345static BOOL check_string_is_host_or_ip(WINPR_ATTR_UNUSED
const X509* x509,
346 const unsigned char* ustr,
size_t length)
348 const char* str = (
const char*)ustr;
349 if (strnlen(str, length) != length)
351 return winpr_str_is_valid_urlN(str, length);
355static BOOL check_string_is_host_or_ip_or_email(WINPR_ATTR_UNUSED
const X509* x509,
356 const unsigned char* ustr,
size_t length)
358 if (check_string_is_host_or_ip(x509, ustr, length))
360 return check_string_is_email(x509, ustr, length);
365extract_string_generic(
const X509* x509, GENERAL_NAME* name,
void* data,
int index,
int count,
366 BOOL (*fkt)(
const X509* x509,
const unsigned char* str,
size_t length))
368 string_list* list = data;
375 const ASN1_STRING* str =
nullptr;
379 str = name->d.uniformResourceIdentifier;
383 str = name->d.dNSName;
387 str = name->d.rfc822Name;
394 unsigned char* cstring =
nullptr;
395 const int rc = ASN1_STRING_to_UTF8(&cstring, str);
398 WLog_ERR(TAG,
"ASN1_STRING_to_UTF8() failed for %s: %s",
399 general_name_type_label(name->type), ERR_error_string(ERR_get_error(),
nullptr));
403 if (!fkt(x509, cstring, WINPR_ASSERTING_INT_CAST(
size_t, rc)))
405 WLog_ERR(TAG,
"ASN1_STRING_to_UTF8() does not conform to expected format %s: %s",
406 general_name_type_label(name->type), (
const char*)str);
407 OPENSSL_free(cstring);
411 if (!string_list_allocate(list, WINPR_ASSERTING_INT_CAST(WINPR_CIPHER_TYPE, count)) ||
412 (list->allocated <= 0))
414 WLog_ERR(TAG,
"ASN1_STRING_to_UTF8() allocation failed: %s",
415 general_name_type_label(name->type));
416 OPENSSL_free(cstring);
420 list->strings[list->count] = (
char*)cstring;
421 list->lengths[list->count] = WINPR_ASSERTING_INT_CAST(
size_t, rc);
424 if (list->count >= list->maximum)
426 WLog_ERR(TAG,
"ASN1_STRING_to_UTF8() limit exceeded: %s",
427 general_name_type_label(name->type));
435static int extract_string(
const X509* x509, GENERAL_NAME* name,
void* data,
int index,
int count)
437 return extract_string_generic(x509, name, data, index, count, check_string_is_host_or_ip);
440static int extract_email(
const X509* x509, GENERAL_NAME* name,
void* data,
int index,
int count)
442 return extract_string_generic(x509, name, data, index, count, check_string_is_email);
463typedef struct object_list
465 ASN1_OBJECT* type_id;
474static object_list object_list_initialize(
void)
476 const object_list empty = { .type_id =
nullptr,
481 .maximum = INT_MAX };
486static BOOL object_list_allocate(object_list* list,
size_t allocate_count)
488 if (!list->strings && (list->allocated == 0) && (allocate_count > 0))
490 list->strings = (
char**)calloc(allocate_count,
sizeof(list->strings[0]));
491 list->lengths = calloc(allocate_count,
sizeof(
size_t));
493 if (!list->strings || !list->lengths)
495 free((
void*)list->strings);
497 list->strings =
nullptr;
498 list->lengths =
nullptr;
501 list->allocated = allocate_count;
506WINPR_ATTR_MALLOC(free, 1)
507static
char* object_string(const X509* x509, ASN1_TYPE*
object,
size_t* pLength)
509 unsigned char* utf8String =
nullptr;
511 WINPR_ASSERT(
object);
512 WINPR_ASSERT(pLength);
517 const int length = ASN1_STRING_to_UTF8(&utf8String, object->value.asn1_string);
522 char* result =
nullptr;
523 if (check_string_is_host_or_ip_or_email(x509, utf8String,
524 WINPR_ASSERTING_INT_CAST(
size_t, length)))
526 result = strndup((
char*)utf8String, WINPR_ASSERTING_INT_CAST(
size_t, length));
528 *pLength = WINPR_ASSERTING_INT_CAST(
size_t, length);
531 WLog_ERR(TAG,
"Found invalid object_string entry in certificate: '%s'", utf8String);
532 OPENSSL_free(utf8String);
536static void object_list_free(object_list* list)
539 free((
void*)list->strings);
544static int extract_othername_object_as_string(
const X509* x509, GENERAL_NAME* name,
void* data,
545 int index,
int count)
547 object_list* list = data;
554 if (name->type != GEN_OTHERNAME)
559 if (0 != OBJ_cmp(name->d.otherName->type_id, list->type_id))
564 if (!object_list_allocate(list, WINPR_ASSERTING_INT_CAST(
size_t, count)) ||
565 (list->allocated <= 0))
570 list->strings[list->count] =
571 object_string(x509, name->d.otherName->value, &list->lengths[list->count]);
572 if (list->strings[list->count])
577 if (list->count >= list->maximum)
585char* x509_utils_get_email(
const X509* x509)
587 string_list list = string_list_initialize();
589 map_subject_alt_name(x509, GEN_EMAIL, extract_email, &list);
593 string_list_free(&list);
597 char* result = strndup(list.strings[0], list.lengths[0]);
598 OPENSSL_free(list.strings[0]);
599 string_list_free(&list);
603char* x509_utils_get_upn(
const X509* x509)
605 object_list list = object_list_initialize();
607 list.type_id = OBJ_nid2obj(NID_ms_upn);
609 map_subject_alt_name(x509, GEN_OTHERNAME, extract_othername_object_as_string, &list);
613 object_list_free(&list);
617 char* result = list.strings[0];
618 object_list_free(&list);
622char* x509_utils_get_date(
const X509* x509, BOOL startDate)
626 const ASN1_TIME* date = startDate ? X509_get0_notBefore(x509) : X509_get0_notAfter(x509);
630 BIO* bmem = BIO_new(BIO_s_mem());
635 if (ASN1_TIME_print(bmem, date))
637 BUF_MEM* bptr =
nullptr;
639 BIO_get_mem_ptr(bmem, &bptr);
640 str = strndup(bptr->data, bptr->length);
649void x509_utils_dns_names_free(
size_t count,
size_t* lengths,
char** dns_names)
655 for (
size_t i = 0; i < count; i++)
659 OPENSSL_free(dns_names[i]);
663 free((
void*)dns_names);
667char** x509_utils_get_dns_names(
const X509* xcert,
size_t* count,
size_t** lengths)
669 string_list list = string_list_initialize();
670 map_subject_alt_name(xcert, GEN_DNS, extract_string, &list);
671 (*count) = list.count;
675 string_list_free(&list);
681 char** result = (
char**)calloc(list.count,
sizeof(*result));
682 (*lengths) = calloc(list.count,
sizeof(**lengths));
684 if (!result || !(*lengths))
686 string_list_free(&list);
689 (*lengths) =
nullptr;
694 for (
size_t i = 0; i < list.count; i++)
696 result[i] = list.strings[i];
697 (*lengths)[i] = list.lengths[i];
700 string_list_free(&list);
704char* x509_utils_get_issuer(
const X509* xcert)
706 char* issuer =
nullptr;
709 WLog_ERR(TAG,
"Invalid certificate nullptr");
712 issuer = crypto_print_name(X509_get_issuer_name(xcert));
714 WLog_WARN(TAG,
"certificate does not have an issuer!");
719static int asn1_object_cmp(
const ASN1_OBJECT*
const* a,
const ASN1_OBJECT*
const* b)
722 return (a == b) ? 0 : (a ? 1 : -1);
725 return (*a == *b) ? 0 : (*a ? 1 : -1);
727 return OBJ_cmp(*a, *b);
730BOOL x509_utils_check_eku(
const X509* xcert,
int nid)
733 STACK_OF(ASN1_OBJECT)* oid_stack =
nullptr;
734 ASN1_OBJECT* oid =
nullptr;
739 oid = OBJ_nid2obj(nid);
743 oid_stack = X509_get_ext_d2i(xcert, NID_ext_key_usage,
nullptr,
nullptr);
747 sk_ASN1_OBJECT_set_cmp_func(oid_stack, asn1_object_cmp);
748 if (sk_ASN1_OBJECT_find(oid_stack, oid) >= 0)
751 sk_ASN1_OBJECT_pop_free(oid_stack, ASN1_OBJECT_free);
755void x509_utils_print_info(
const X509* xcert)
757 char* subject = x509_utils_get_subject(xcert);
758 char* issuer = x509_utils_get_issuer(xcert);
759 char* fp = (
char*)x509_utils_get_hash(xcert,
"sha256",
nullptr);
763 WLog_ERR(TAG,
"error computing fingerprint");
764 goto out_free_issuer;
767 WLog_INFO(TAG,
"Certificate details:");
768 WLog_INFO(TAG,
"\tSubject: %s", subject);
769 WLog_INFO(TAG,
"\tIssuer: %s", issuer);
770 WLog_INFO(TAG,
"\tThumbprint: %s", fp);
772 "The above X.509 certificate could not be verified, possibly because you do not have "
773 "the CA certificate in your certificate store, or the certificate has expired. "
774 "Please look at the OpenSSL documentation on how to add a private CA to the store.");
781X509* x509_utils_from_pem(
const char* data,
size_t len, BOOL fromFile)
785 bio = BIO_new_file(data,
"rb");
791 bio = BIO_new_mem_buf(data, (
int)len);
796 WLog_ERR(TAG,
"BIO_new failed for certificate");
800 X509* x509 = PEM_read_bio_X509(bio,
nullptr,
nullptr,
nullptr);
803 WLog_ERR(TAG,
"PEM_read_bio_X509 returned nullptr [input length %" PRIuz
"]", len);
809static WINPR_MD_TYPE hash_nid_to_winpr(
int hash_nid)
820 return WINPR_MD_SHA1;
822 return WINPR_MD_SHA224;
824 return WINPR_MD_SHA256;
826 return WINPR_MD_SHA384;
828 return WINPR_MD_SHA512;
830 return WINPR_MD_RIPEMD160;
831#if (OPENSSL_VERSION_NUMBER >= 0x1010101fL) && !defined(LIBRESSL_VERSION_NUMBER)
833 return WINPR_MD_SHA3_224;
835 return WINPR_MD_SHA3_256;
837 return WINPR_MD_SHA3_384;
839 return WINPR_MD_SHA3_512;
841 return WINPR_MD_SHAKE128;
843 return WINPR_MD_SHAKE256;
847 return WINPR_MD_NONE;
852static WINPR_MD_TYPE get_rsa_pss_digest(
const X509_ALGOR* alg)
854 WINPR_MD_TYPE ret = WINPR_MD_NONE;
855 WINPR_MD_TYPE message_digest = WINPR_MD_NONE;
856 WINPR_MD_TYPE mgf1_digest = WINPR_MD_NONE;
858 const void* param_value =
nullptr;
859 const ASN1_STRING* sequence =
nullptr;
860 const unsigned char* inp =
nullptr;
861 RSA_PSS_PARAMS* params =
nullptr;
862 X509_ALGOR* mgf1_digest_alg =
nullptr;
866 X509_ALGOR_get0(
nullptr, ¶m_type, ¶m_value, alg);
871 if (param_type != V_ASN1_SEQUENCE)
873 sequence = param_value;
876 inp = ASN1_STRING_get0_data(sequence);
877 params = d2i_RSA_PSS_PARAMS(
nullptr, &inp, ASN1_STRING_length(sequence));
878 if (params ==
nullptr)
884 message_digest = WINPR_MD_SHA1;
885 if (params->hashAlgorithm !=
nullptr)
887 const ASN1_OBJECT* obj =
nullptr;
888 X509_ALGOR_get0(&obj,
nullptr,
nullptr, params->hashAlgorithm);
889 message_digest = hash_nid_to_winpr(OBJ_obj2nid(obj));
890 if (message_digest == WINPR_MD_NONE)
894 mgf1_digest = WINPR_MD_SHA1;
895 if (params->maskGenAlgorithm !=
nullptr)
897 const ASN1_OBJECT* obj =
nullptr;
898 int mgf_param_type = 0;
899 const void* mgf_param_value =
nullptr;
900 const ASN1_STRING* mgf_param_sequence =
nullptr;
902 X509_ALGOR_get0(&obj, &mgf_param_type, &mgf_param_value, params->maskGenAlgorithm);
903 if (OBJ_obj2nid(obj) != NID_mgf1)
907 if (mgf_param_type != V_ASN1_SEQUENCE)
909 mgf_param_sequence = mgf_param_value;
910 inp = ASN1_STRING_get0_data(mgf_param_sequence);
911 mgf1_digest_alg = d2i_X509_ALGOR(
nullptr, &inp, ASN1_STRING_length(mgf_param_sequence));
912 if (mgf1_digest_alg ==
nullptr)
916 X509_ALGOR_get0(&obj,
nullptr,
nullptr, mgf1_digest_alg);
917 mgf1_digest = hash_nid_to_winpr(OBJ_obj2nid(obj));
918 if (mgf1_digest == WINPR_MD_NONE)
925 if (message_digest != mgf1_digest)
927 ret = message_digest;
930 RSA_PSS_PARAMS_free(params);
931 X509_ALGOR_free(mgf1_digest_alg);
935WINPR_MD_TYPE x509_utils_get_signature_alg(
const X509* xcert)
939 const int nid = X509_get_signature_nid(xcert);
941 if (nid == NID_rsassaPss)
943 const X509_ALGOR* alg =
nullptr;
944 X509_get0_signature(
nullptr, &alg, xcert);
945 return get_rsa_pss_digest(alg);
949 if (OBJ_find_sigid_algs(nid, &hash_nid,
nullptr) != 1)
950 return WINPR_MD_NONE;
952 return hash_nid_to_winpr(hash_nid);
955char* x509_utils_get_common_name(
const X509* xcert,
size_t* plength)
957 const X509_NAME* subject_name = X509_get_subject_name(xcert);
958 if (subject_name ==
nullptr)
961 const int index = X509_NAME_get_index_by_NID(subject_name, NID_commonName, -1);
965 const X509_NAME_ENTRY* entry = X509_NAME_get_entry(subject_name, index);
966 if (entry ==
nullptr)
969 const ASN1_STRING* entry_data = X509_NAME_ENTRY_get_data(entry);
970 if (entry_data ==
nullptr)
973 BYTE* common_name_raw =
nullptr;
974 const int length = ASN1_STRING_to_UTF8(&common_name_raw, entry_data);
978 char* common_name =
nullptr;
979 if (check_string_is_host_or_ip(xcert, common_name_raw,
980 WINPR_ASSERTING_INT_CAST(
size_t, length)))
983 *plength = (size_t)length;
985 common_name = strndup((
char*)common_name_raw, (
size_t)length);
987 OPENSSL_free(common_name_raw);
992static int verify_cb(
int ok, X509_STORE_CTX* csc)
997 int err = X509_STORE_CTX_get_error(csc);
998 int derr = X509_STORE_CTX_get_error_depth(csc);
999 X509* where = X509_STORE_CTX_get_current_cert(csc);
1000 const char* what = X509_verify_cert_error_string(err);
1001 char* name = x509_utils_get_subject(where);
1003 WLog_WARN(TAG,
"Certificate verification failure '%s (%d)' at stack position %d", what, err,
1005 WLog_WARN(TAG,
"%s", name);
1012BOOL x509_utils_verify(X509* xcert, STACK_OF(X509) * chain,
const char* certificate_store_path)
1014 const int purposes[] = { X509_PURPOSE_SSL_SERVER };
1015 BOOL status = FALSE;
1020 X509_STORE* cert_ctx = X509_STORE_new();
1022 if (cert_ctx ==
nullptr)
1025#if OPENSSL_VERSION_NUMBER < 0x10100000L || defined(LIBRESSL_VERSION_NUMBER)
1026 OpenSSL_add_all_algorithms();
1028 OPENSSL_init_crypto(OPENSSL_INIT_ADD_ALL_CIPHERS | OPENSSL_INIT_ADD_ALL_DIGESTS |
1029 OPENSSL_INIT_LOAD_CONFIG,
1033 if (X509_STORE_set_default_paths(cert_ctx) != 1)
1036 X509_LOOKUP* lookup = X509_STORE_add_lookup(cert_ctx, X509_LOOKUP_hash_dir());
1038 if (lookup ==
nullptr)
1041 X509_LOOKUP_add_dir(lookup,
nullptr, X509_FILETYPE_DEFAULT);
1043 if (certificate_store_path !=
nullptr)
1045 X509_LOOKUP_add_dir(lookup, certificate_store_path, X509_FILETYPE_PEM);
1048 X509_STORE_set_flags(cert_ctx, 0);
1050 for (
size_t i = 0; i < ARRAYSIZE(purposes); i++)
1054 int purpose = purposes[i];
1055 X509_STORE_CTX* csc = X509_STORE_CTX_new();
1059 if (!X509_STORE_CTX_init(csc, cert_ctx, xcert, chain))
1062 X509_STORE_CTX_set_purpose(csc, purpose);
1063 X509_STORE_CTX_set_verify_cb(csc, verify_cb);
1065 rc = X509_verify_cert(csc);
1066 err = X509_STORE_CTX_get_error(csc);
1068 X509_STORE_CTX_free(csc);
1074 else if (err != X509_V_ERR_INVALID_PURPOSE)
1078 X509_STORE_free(cert_ctx);
1083char* x509_utils_bio_read(BIO* bio,
size_t* plen)
1085 char* buffer =
nullptr;
1093 const UINT64 size = BIO_number_written(bio);
1097 buffer = calloc(1, (
size_t)size + 1ull);
1103 const int rc = BIO_read(bio, buffer, (
int)size);