From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from us-smtp-delivery-124.mimecast.com (us-smtp-delivery-124.mimecast.com [170.10.129.124]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 8B356227B94 for ; Fri, 13 Feb 2026 01:29:09 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=170.10.129.124 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1770946150; cv=none; b=QLzGf67rIM0TW6Sh1cdaeSWaNcT2rOU5TY0z4LNksjZAxa+kfjJGsM+Bp7WFbS/VMxo8TGIRldgDXSrAngWTnkZ2h1ULAqPZEFCdHfm1wXsBZfZsyXKd9H8Z7c0VnFGtT4ySEdcmnr9Ky2R9l5RVmox2uOn4iLzx23sfaSsfA4k= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1770946150; c=relaxed/simple; bh=+1Q2uF6WKVSZBZvU8j4Tlp8gBEODqavEONgkrktkcB4=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=G4l6LBsRYV3H1c3dded4PlGWQ7v355IUcwfb4aJI1zahamMTXxBFcTPGyWsruXqjtIA5Ozvxk3sVT5+k2jy8Dun10ebkiZ+VxqhgjdLfQaNjI7onFEZEwpetClE1mjlD0RbWrke3GfpDPEASQ1/FMnPIIUQPsUFMex8YIWhHhoE= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=redhat.com; spf=pass smtp.mailfrom=redhat.com; dkim=pass (1024-bit key) header.d=redhat.com header.i=@redhat.com header.b=GRXUQMHz; dkim=pass (2048-bit key) header.d=redhat.com header.i=@redhat.com header.b=sJsF+QUe; arc=none smtp.client-ip=170.10.129.124 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=redhat.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=redhat.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=redhat.com header.i=@redhat.com header.b="GRXUQMHz"; dkim=pass (2048-bit key) header.d=redhat.com header.i=@redhat.com header.b="sJsF+QUe" DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=redhat.com; s=mimecast20190719; t=1770946148; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:cc:mime-version:mime-version: content-transfer-encoding:content-transfer-encoding: in-reply-to:in-reply-to:references:references; bh=jxtKY2oW1YBZo5vKqUoQFLmHY/8Z8JRSUUM8/7xMXv4=; b=GRXUQMHzEP/OmQCHaYvxwKXvWH0ij9iNhqoglVLTdFLMXan4+CKVCRERGmuKFXCIWyVGsV BQ4a2f/KunWKrskwP/j2snomn9hBYqMuaCcPUXgfics6NYt4WrhPkTinl9Xrf0O9fkQPmg rVWc/fbZ7pRV/LtWD6QuAgLAwavCzss= Received: from mail-pl1-f198.google.com (mail-pl1-f198.google.com [209.85.214.198]) by relay.mimecast.com with ESMTP with STARTTLS (version=TLSv1.3, cipher=TLS_AES_256_GCM_SHA384) id us-mta-515-NQzkP7hlMKq9I6X5B8Pilg-1; Thu, 12 Feb 2026 20:29:07 -0500 X-MC-Unique: NQzkP7hlMKq9I6X5B8Pilg-1 X-Mimecast-MFC-AGG-ID: NQzkP7hlMKq9I6X5B8Pilg_1770946146 Received: by mail-pl1-f198.google.com with SMTP id d9443c01a7336-2a946c0e441so4016615ad.1 for ; Thu, 12 Feb 2026 17:29:07 -0800 (PST) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=redhat.com; s=google; t=1770946146; x=1771550946; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to; bh=jxtKY2oW1YBZo5vKqUoQFLmHY/8Z8JRSUUM8/7xMXv4=; b=sJsF+QUePWtFYP+r505kX/Hnni/9FjcLJz+bqcwQy03W9V8qXy66kH6P08c+4Fm+VU 7u4l9a4rsRq1e1qdkFPP3hCGZfzRquqJj2H2wa5dxibl9wXBz2LG6efm0Hyv4o2HxnYx wja1k+fA2JZnW6Nowq2QjuS1/FiiT8lcbtUk0A4dRHv2EjVPDzeTIskIn1R9FnWI+e/r vi0cjnI2s3EFRQmuqB84TT8XKM+kxibQ5iF92/9b73vbaS/lq/zKIrwiLZ0HlnPmuZBT +V7YXdDNJBUIhXH5N83i0LVPsdLFfe5RkD3gRPJWBpZMIMP1MMSYVPpWuokuJlvW5xRW /FkA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20230601; t=1770946146; x=1771550946; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to; bh=jxtKY2oW1YBZo5vKqUoQFLmHY/8Z8JRSUUM8/7xMXv4=; b=iuJJKvql6Dr2Ns/JGO1vdK42a0eL8zT0KoVGne9t8TurBPpMQkihdptkp0zVj2gqwG 59tyvbyV1/k8a37o+JyiUo04X/UwI/89FgkWSIb2AXb4+j69v4Oyuh7l6wIw3tGPHcvw PdZxkYMuzSVpC+j8jHD2TvG5SS4NSV7snXiqmwcZbjhlblhyzBXpFyMZi+H8kLe+L47y MJOkTCXNoUPKBLXOnRpsOF/9sYZgvO2ZrxxzWf+F0zhKldFPVOPUxO8ZRQH0na3F4xP+ 5VAs45RiumJ3PnW8BrVtzJRqsDF3gBkJ5pJkgTrb8w0f64/3aFNJLqDZpQNG4uSlBRXs 7uBQ== X-Forwarded-Encrypted: i=1; AJvYcCW7ncUSkGD8EkRz9G8e5foJXNluO5z7DIxcqmA1mY0fkmOMCRfBD1yIwZhCSdalxWBzB3G/y0i6vqLgsv0=@vger.kernel.org X-Gm-Message-State: AOJu0YwLq/llqXJsmz7pFyul1e3WsU4AwRLHUBs4ylBRBVJDKOSRABIS Ato5SYbFFnE5gsBgz6iP0jTBZ3/+BnYGtmteaNEhCDnjkw797gv2pOliaZE0httA9gtMf/1HIpX ju7p1V+fE7fAYeuOfqOM72UMRpLZUoTuGNlWyAN2OdMSTyiLjvbSMPRbYiHRkyV6mLg== X-Gm-Gg: AZuq6aJoVWTeMoMiFGju6vCwoW7YHnMQWGnpgD774l9gKGgWvF5ql9/CrXdNFz6q+be ep+1XmQ0c/cVIMVaUK3YYTV4wkbjIcoN+F9/YXXCYJrwU9hxeGGXpMthu8fgO7YE8RGM9fuD7/A Ncy2WFgBdooWD1eFP29dJglB3juyvdezFpWU/V4We8IzkH3hYsEZReYi0/SQkOHTeZLNFAXpLf2 wQQyGQuVJ9jYcTP4EJML2ZtNqvtBu28D/RZJXgKgl7q5d8/5mmP/Kj4SIa+PFlug3MdmxAPCDOs nO2OIB/C4jKfZAZwPaPXq1bdHP/0cQdHqTyh8eQkqU/fEV6EiJF1QTYBCRU2sSd8LwT4hnhSNOj SvXeHy966oSXh X-Received: by 2002:a17:902:fc4c:b0:2aa:d5e5:b12d with SMTP id d9443c01a7336-2ab5053ea30mr2483165ad.27.1770946146238; Thu, 12 Feb 2026 17:29:06 -0800 (PST) X-Received: by 2002:a17:902:fc4c:b0:2aa:d5e5:b12d with SMTP id d9443c01a7336-2ab5053ea30mr2482775ad.27.1770946145756; Thu, 12 Feb 2026 17:29:05 -0800 (PST) Received: from localhost ([209.132.188.88]) by smtp.gmail.com with ESMTPSA id d9443c01a7336-2ab2999879dsm65059095ad.80.2026.02.12.17.29.04 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Thu, 12 Feb 2026 17:29:05 -0800 (PST) From: Coiby Xu To: linux-integrity@vger.kernel.org Cc: Heiko Carstens , Alexander Egorenkov , Ard Biesheuvel , Dave Hansen , Mimi Zohar , Roberto Sassu , Dmitry Kasatkin , Eric Snowberg , Paul Moore , James Morris , "Serge E. Hallyn" , linux-security-module@vger.kernel.org (open list:SECURITY SUBSYSTEM), linux-kernel@vger.kernel.org (open list) Subject: [PATCH v3 2/3] evm: Don't enable fix mode when secure boot is enabled Date: Fri, 13 Feb 2026 09:28:47 +0800 Message-ID: <20260213012851.2532722-3-coxu@redhat.com> X-Mailer: git-send-email 2.53.0 In-Reply-To: <20260213012851.2532722-1-coxu@redhat.com> References: <20260213012851.2532722-1-coxu@redhat.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit Similar to IMA fix mode, forbid EVM fix mode when secure boot is enabled. Reported-and-suggested-by: Mimi Zohar Suggested-by: Roberto Sassu Signed-off-by: Coiby Xu --- security/integrity/evm/evm_main.c | 24 +++++++++++++++++------- 1 file changed, 17 insertions(+), 7 deletions(-) diff --git a/security/integrity/evm/evm_main.c b/security/integrity/evm/evm_main.c index 73d500a375cb..a54cb73b51ee 100644 --- a/security/integrity/evm/evm_main.c +++ b/security/integrity/evm/evm_main.c @@ -72,17 +72,25 @@ static struct xattr_list evm_config_default_xattrnames[] = { LIST_HEAD(evm_config_xattrnames); +static char *evm_cmdline __initdata; +core_param(evm, evm_cmdline, charp, 0); + static int evm_fixmode __ro_after_init; -static int __init evm_set_fixmode(char *str) +static void __init evm_set_fixmode(void) { - if (strncmp(str, "fix", 3) == 0) - evm_fixmode = 1; - else - pr_err("invalid \"%s\" mode", str); + if (!evm_cmdline) + return; - return 1; + if (strncmp(evm_cmdline, "fix", 3) == 0) { + if (arch_get_secureboot()) { + pr_info("Secure boot enabled: ignoring evm=fix"); + return; + } + evm_fixmode = 1; + } else { + pr_err("invalid \"%s\" mode", evm_cmdline); + } } -__setup("evm=", evm_set_fixmode); static void __init evm_init_config(void) { @@ -1119,6 +1127,8 @@ static int __init init_evm(void) evm_init_config(); + evm_set_fixmode(); + error = integrity_init_keyring(INTEGRITY_KEYRING_EVM); if (error) goto error; -- 2.53.0