master
c 490 lines 14.2 KB
Raw
1 /*
2 * X.509 certificate related helpers
3 *
4 * Copyright (c) 2024 Dorjoy Chowdhury <dorjoychy111@gmail.com>
5 *
6 * This work is licensed under the terms of the GNU GPL, version 2 or
7 * (at your option) any later version. See the COPYING file in the
8 * top-level directory.
9 */
10
11 #include "qemu/osdep.h"
12 #include "qapi/error.h"
13 #include "crypto/x509-utils.h"
14
15 #ifdef CONFIG_GNUTLS
16 #include <gnutls/gnutls.h>
17 #include <gnutls/crypto.h>
18 #include <gnutls/x509.h>
19 #include <gnutls/pkcs7.h>
20
21 static const int qcrypto_to_gnutls_hash_alg_map[QCRYPTO_HASH_ALGO__MAX] = {
22 [QCRYPTO_HASH_ALGO_MD5] = GNUTLS_DIG_MD5,
23 [QCRYPTO_HASH_ALGO_SHA1] = GNUTLS_DIG_SHA1,
24 [QCRYPTO_HASH_ALGO_SHA224] = GNUTLS_DIG_SHA224,
25 [QCRYPTO_HASH_ALGO_SHA256] = GNUTLS_DIG_SHA256,
26 [QCRYPTO_HASH_ALGO_SHA384] = GNUTLS_DIG_SHA384,
27 [QCRYPTO_HASH_ALGO_SHA512] = GNUTLS_DIG_SHA512,
28 [QCRYPTO_HASH_ALGO_RIPEMD160] = GNUTLS_DIG_RMD160,
29 };
30
31 static const int qcrypto_to_gnutls_keyid_flags_map[] = {
32 [QCRYPTO_HASH_ALGO_MD5] = -1,
33 [QCRYPTO_HASH_ALGO_SHA1] = GNUTLS_KEYID_USE_SHA1,
34 [QCRYPTO_HASH_ALGO_SHA224] = -1,
35 [QCRYPTO_HASH_ALGO_SHA256] = GNUTLS_KEYID_USE_SHA256,
36 [QCRYPTO_HASH_ALGO_SHA384] = -1,
37 [QCRYPTO_HASH_ALGO_SHA512] = GNUTLS_KEYID_USE_SHA512,
38 [QCRYPTO_HASH_ALGO_RIPEMD160] = -1,
39 };
40
41 int qcrypto_get_x509_cert_fingerprint(uint8_t *cert, size_t size,
42 QCryptoHashAlgo alg,
43 uint8_t *result,
44 size_t *resultlen,
45 Error **errp)
46 {
47 int ret = -1;
48 int hlen;
49 gnutls_x509_crt_t crt;
50 gnutls_datum_t datum = {.data = cert, .size = size};
51
52 if (alg >= G_N_ELEMENTS(qcrypto_to_gnutls_hash_alg_map)) {
53 error_setg(errp, "Unknown hash algorithm");
54 return -1;
55 }
56
57 if (result == NULL) {
58 error_setg(errp, "No valid buffer given");
59 return -1;
60 }
61
62 ret = gnutls_x509_crt_init(&crt);
63 if (ret < 0) {
64 error_setg(errp, "Unable to initialize certificate: %s",
65 gnutls_strerror(ret));
66 return -1;
67 }
68
69 if (gnutls_x509_crt_import(crt, &datum, GNUTLS_X509_FMT_PEM) != 0) {
70 error_setg(errp, "Failed to import certificate");
71 goto cleanup;
72 }
73
74 hlen = gnutls_hash_get_len(qcrypto_to_gnutls_hash_alg_map[alg]);
75 if (*resultlen < hlen) {
76 error_setg(errp,
77 "Result buffer size %zu is smaller than hash %d",
78 *resultlen, hlen);
79 goto cleanup;
80 }
81
82 if (gnutls_x509_crt_get_fingerprint(crt,
83 qcrypto_to_gnutls_hash_alg_map[alg],
84 result, resultlen) != 0) {
85 error_setg(errp, "Failed to get fingerprint from certificate");
86 goto cleanup;
87 }
88
89 ret = 0;
90
91 cleanup:
92 gnutls_x509_crt_deinit(crt);
93 return ret;
94 }
95
96 int qcrypto_x509_convert_cert_der(uint8_t *cert, size_t size,
97 uint8_t **result, size_t *resultlen,
98 Error **errp)
99 {
100 int ret = -1;
101 int rc;
102 gnutls_x509_crt_t crt;
103 gnutls_datum_t datum = {.data = cert, .size = size};
104 gnutls_datum_t datum_der = {.data = NULL, .size = 0};
105
106 rc = gnutls_x509_crt_init(&crt);
107 if (rc < 0) {
108 error_setg(errp, "Failed to initialize certificate: %s", gnutls_strerror(rc));
109 return ret;
110 }
111
112 rc = gnutls_x509_crt_import(crt, &datum, GNUTLS_X509_FMT_PEM);
113 if (rc != 0) {
114 error_setg(errp, "Failed to import certificate: %s", gnutls_strerror(rc));
115 goto cleanup;
116 }
117
118 rc = gnutls_x509_crt_export2(crt, GNUTLS_X509_FMT_DER, &datum_der);
119 if (rc != 0) {
120 error_setg(errp, "Failed to convert certificate to DER format: %s",
121 gnutls_strerror(rc));
122 goto cleanup;
123 }
124
125 *resultlen = datum_der.size;
126 *result = g_memdup2(datum_der.data, datum_der.size);
127
128 ret = 0;
129
130 cleanup:
131 gnutls_x509_crt_deinit(crt);
132 g_free(datum_der.data);
133 return ret;
134 }
135
136 int qcrypto_x509_check_cert_times(uint8_t *cert, size_t size, Error **errp)
137 {
138 int rc;
139 int ret = -1;
140 gnutls_x509_crt_t crt;
141 gnutls_datum_t datum = {.data = cert, .size = size};
142 time_t now = time(NULL);
143 time_t exp_time;
144 time_t act_time;
145
146 if (now == ((time_t)-1)) {
147 error_setg_errno(errp, errno, "Cannot get current time");
148 return ret;
149 }
150
151 rc = gnutls_x509_crt_init(&crt);
152 if (rc < 0) {
153 error_setg(errp, "Failed to initialize certificate: %s", gnutls_strerror(rc));
154 return ret;
155 }
156
157 rc = gnutls_x509_crt_import(crt, &datum, GNUTLS_X509_FMT_PEM);
158 if (rc != 0) {
159 error_setg(errp, "Failed to import certificate: %s", gnutls_strerror(rc));
160 goto cleanup;
161 }
162
163 exp_time = gnutls_x509_crt_get_expiration_time(crt);
164 if (exp_time == ((time_t)-1)) {
165 error_setg(errp, "Failed to get certificate expiration time");
166 goto cleanup;
167 }
168 if (exp_time < now) {
169 error_setg(errp, "The certificate has expired");
170 goto cleanup;
171 }
172
173 act_time = gnutls_x509_crt_get_activation_time(crt);
174 if (act_time == ((time_t)-1)) {
175 error_setg(errp, "Failed to get certificate activation time");
176 goto cleanup;
177 }
178 if (act_time > now) {
179 error_setg(errp, "The certificate is not yet active");
180 goto cleanup;
181 }
182
183 ret = 0;
184
185 cleanup:
186 gnutls_x509_crt_deinit(crt);
187 return ret;
188 }
189
190 static int qcrypto_x509_get_pk_algorithm(uint8_t *cert, size_t size, Error **errp)
191 {
192 int rc;
193 int ret = -1;
194 unsigned int bits;
195 gnutls_x509_crt_t crt;
196 gnutls_datum_t datum = {.data = cert, .size = size};
197
198 rc = gnutls_x509_crt_init(&crt);
199 if (rc < 0) {
200 error_setg(errp, "Failed to initialize certificate: %s", gnutls_strerror(rc));
201 return ret;
202 }
203
204 rc = gnutls_x509_crt_import(crt, &datum, GNUTLS_X509_FMT_PEM);
205 if (rc != 0) {
206 error_setg(errp, "Failed to import certificate: %s", gnutls_strerror(rc));
207 goto cleanup;
208 }
209
210 rc = gnutls_x509_crt_get_pk_algorithm(crt, &bits);
211 if (rc < 0) {
212 error_setg(errp, "Unknown public key algorithm %d", rc);
213 goto cleanup;
214 }
215
216 ret = rc;
217
218 cleanup:
219 gnutls_x509_crt_deinit(crt);
220 return ret;
221 }
222
223 int qcrypto_x509_get_cert_key_id(uint8_t *cert, size_t size,
224 QCryptoHashAlgo hash_alg,
225 uint8_t **result,
226 size_t *resultlen,
227 Error **errp)
228 {
229 int rc;
230 int ret = -1;
231 gnutls_x509_crt_t crt;
232 gnutls_datum_t datum = {.data = cert, .size = size};
233
234 if (hash_alg >= G_N_ELEMENTS(qcrypto_to_gnutls_hash_alg_map)) {
235 error_setg(errp, "Unknown hash algorithm %d", hash_alg);
236 return ret;
237 }
238
239 if (hash_alg >= G_N_ELEMENTS(qcrypto_to_gnutls_keyid_flags_map) ||
240 qcrypto_to_gnutls_keyid_flags_map[hash_alg] == -1) {
241 error_setg(errp, "Unsupported key id flag %d", hash_alg);
242 return ret;
243 }
244
245 rc = gnutls_x509_crt_init(&crt);
246 if (rc < 0) {
247 error_setg(errp, "Failed to initialize certificate: %s", gnutls_strerror(rc));
248 return ret;
249 }
250
251 rc = gnutls_x509_crt_import(crt, &datum, GNUTLS_X509_FMT_PEM);
252 if (rc != 0) {
253 error_setg(errp, "Failed to import certificate: %s", gnutls_strerror(rc));
254 goto cleanup;
255 }
256
257 *resultlen = gnutls_hash_get_len(qcrypto_to_gnutls_hash_alg_map[hash_alg]);
258 if (*resultlen == 0) {
259 error_setg(errp, "Failed to get hash algorithm length: %s", gnutls_strerror(rc));
260 goto cleanup;
261 }
262
263 *result = g_malloc0(*resultlen);
264 if (gnutls_x509_crt_get_key_id(crt,
265 qcrypto_to_gnutls_keyid_flags_map[hash_alg],
266 *result, resultlen) != 0) {
267 error_setg(errp, "Failed to get key ID from certificate");
268 g_clear_pointer(result, g_free);
269 goto cleanup;
270 }
271
272 ret = 0;
273
274 cleanup:
275 gnutls_x509_crt_deinit(crt);
276 return ret;
277 }
278
279 static int qcrypto_x509_get_ecc_curve(uint8_t *cert, size_t size, Error **errp)
280 {
281 int rc;
282 int ret = -1;
283 gnutls_x509_crt_t crt;
284 gnutls_datum_t datum = {.data = cert, .size = size};
285 gnutls_ecc_curve_t curve_id;
286 gnutls_datum_t x = {.data = NULL, .size = 0};
287 gnutls_datum_t y = {.data = NULL, .size = 0};
288
289 rc = gnutls_x509_crt_init(&crt);
290 if (rc < 0) {
291 error_setg(errp, "Failed to initialize certificate: %s", gnutls_strerror(rc));
292 return ret;
293 }
294
295 rc = gnutls_x509_crt_import(crt, &datum, GNUTLS_X509_FMT_PEM);
296 if (rc != 0) {
297 error_setg(errp, "Failed to import certificate: %s", gnutls_strerror(rc));
298 goto cleanup;
299 }
300
301 rc = gnutls_x509_crt_get_pk_ecc_raw(crt, &curve_id, &x, &y);
302 if (rc != 0) {
303 error_setg(errp, "Failed to get ECC public key curve: %s", gnutls_strerror(rc));
304 goto cleanup;
305 }
306
307 ret = curve_id;
308
309 cleanup:
310 gnutls_x509_crt_deinit(crt);
311 g_free(x.data);
312 g_free(y.data);
313 return ret;
314 }
315
316 int qcrypto_x509_check_ecc_curve_p521(uint8_t *cert, size_t size, Error **errp)
317 {
318 int algo;
319 int curve_id;
320
321 algo = qcrypto_x509_get_pk_algorithm(cert, size, errp);
322 if (algo != GNUTLS_PK_ECDSA) {
323 return 0;
324 }
325
326 curve_id = qcrypto_x509_get_ecc_curve(cert, size, errp);
327 if (curve_id == -1) {
328 error_setg(errp, "Failed to get ECC curve");
329 return -1;
330 }
331
332 if (curve_id == GNUTLS_ECC_CURVE_INVALID) {
333 error_setg(errp, "Invalid ECC curve");
334 return -1;
335 }
336
337 return curve_id == GNUTLS_ECC_CURVE_SECP521R1;
338 }
339
340 int qcrypto_pkcs7_convert_sig_pem(uint8_t *sig, size_t sig_size,
341 uint8_t **result, size_t *resultlen,
342 Error **errp)
343 {
344 int ret = -1;
345 int rc;
346 gnutls_pkcs7_t signature;
347 gnutls_datum_t sig_datum_der = {.data = sig, .size = sig_size};
348 gnutls_datum_t sig_datum_pem = {.data = NULL, .size = 0};
349
350 rc = gnutls_pkcs7_init(&signature);
351 if (rc < 0) {
352 error_setg(errp, "Failed to initialize pkcs7 data: %s", gnutls_strerror(rc));
353 return ret;
354 }
355
356 rc = gnutls_pkcs7_import(signature, &sig_datum_der, GNUTLS_X509_FMT_DER);
357 if (rc != 0) {
358 error_setg(errp, "Failed to import signature: %s", gnutls_strerror(rc));
359 goto cleanup;
360 }
361
362 rc = gnutls_pkcs7_export2(signature, GNUTLS_X509_FMT_PEM, &sig_datum_pem);
363 if (rc != 0) {
364 error_setg(errp, "Failed to convert signature to PEM format: %s",
365 gnutls_strerror(rc));
366 goto cleanup;
367 }
368
369 *resultlen = sig_datum_pem.size;
370 *result = g_memdup2(sig_datum_pem.data, sig_datum_pem.size);
371
372 ret = 0;
373
374 cleanup:
375 gnutls_pkcs7_deinit(signature);
376 g_free(sig_datum_pem.data);
377 return ret;
378 }
379
380 int qcrypto_x509_verify_sig(uint8_t *cert, size_t cert_size,
381 uint8_t *comp, size_t comp_size,
382 uint8_t *sig, size_t sig_size, Error **errp)
383 {
384 int rc;
385 int ret = -1;
386 gnutls_x509_crt_t crt = NULL;
387 gnutls_pkcs7_t signature = NULL;
388 gnutls_datum_t cert_datum = {.data = cert, .size = cert_size};
389 gnutls_datum_t data_datum = {.data = comp, .size = comp_size};
390 gnutls_datum_t sig_datum = {.data = sig, .size = sig_size};
391
392 rc = gnutls_x509_crt_init(&crt);
393 if (rc < 0) {
394 error_setg(errp, "Failed to initialize certificate: %s", gnutls_strerror(rc));
395 goto cleanup;
396 }
397
398 rc = gnutls_x509_crt_import(crt, &cert_datum, GNUTLS_X509_FMT_PEM);
399 if (rc != 0) {
400 error_setg(errp, "Failed to import certificate: %s", gnutls_strerror(rc));
401 goto cleanup;
402 }
403
404 rc = gnutls_pkcs7_init(&signature);
405 if (rc < 0) {
406 error_setg(errp, "Failed to initialize pkcs7 data: %s", gnutls_strerror(rc));
407 goto cleanup;
408 }
409
410 rc = gnutls_pkcs7_import(signature, &sig_datum, GNUTLS_X509_FMT_PEM);
411 if (rc != 0) {
412 error_setg(errp, "Failed to import signature: %s", gnutls_strerror(rc));
413 goto cleanup;
414 }
415
416 rc = gnutls_pkcs7_verify_direct(signature, crt, 0, &data_datum, 0);
417 if (rc != 0) {
418 error_setg(errp, "Failed to verify signature: %s", gnutls_strerror(rc));
419 goto cleanup;
420 }
421
422 ret = 0;
423
424 cleanup:
425 gnutls_x509_crt_deinit(crt);
426 gnutls_pkcs7_deinit(signature);
427 return ret;
428 }
429
430 #else /* ! CONFIG_GNUTLS */
431
432 int qcrypto_get_x509_cert_fingerprint(uint8_t *cert, size_t size,
433 QCryptoHashAlgo hash,
434 uint8_t *result,
435 size_t *resultlen,
436 Error **errp)
437 {
438 error_setg(errp, "GNUTLS is required to get fingerprint");
439 return -1;
440 }
441
442 int qcrypto_x509_convert_cert_der(uint8_t *cert, size_t size,
443 uint8_t **result,
444 size_t *resultlen,
445 Error **errp)
446 {
447 error_setg(errp, "GNUTLS is required to export X.509 certificate");
448 return -1;
449 }
450
451 int qcrypto_x509_check_cert_times(uint8_t *cert, size_t size, Error **errp)
452 {
453 error_setg(errp, "GNUTLS is required to get certificate times");
454 return -1;
455 }
456
457 int qcrypto_x509_get_cert_key_id(uint8_t *cert, size_t size,
458 QCryptoHashAlgo hash_alg,
459 uint8_t **result,
460 size_t *resultlen,
461 Error **errp)
462 {
463 error_setg(errp, "GNUTLS is required to get key ID");
464 return -1;
465 }
466
467 int qcrypto_x509_check_ecc_curve_p521(uint8_t *cert, size_t size, Error **errp)
468 {
469 error_setg(errp, "GNUTLS is required to determine ecc curve");
470 return -1;
471 }
472
473 int qcrypto_pkcs7_convert_sig_pem(uint8_t *sig, size_t sig_size,
474 uint8_t **result,
475 size_t *resultlen,
476 Error **errp)
477 {
478 error_setg(errp, "GNUTLS is required to export pkcs7 signature");
479 return -1;
480 }
481
482 int qcrypto_x509_verify_sig(uint8_t *cert, size_t cert_size,
483 uint8_t *comp, size_t comp_size,
484 uint8_t *sig, size_t sig_size, Error **errp)
485 {
486 error_setg(errp, "GNUTLS is required for signature-verification support");
487 return -1;
488 }
489
490 #endif /* ! CONFIG_GNUTLS */