已关闭
openEuler-26.09-DevStation:基于摘要列表的IMA评估enforce模式,配置后启动失败 #18606
wangting创建于  9月4日关闭于  19 天前
wangting
wangting成员
9月4日 创建

版本:
cat /etc/openEuler-latest
openeulerversion=openEuler-26.09-DevStation
compiletime=2026-08-22-00-09-19
gccversion=12.3.1-114.oe2609
kernelversion=6.6.0-163.0.0.1.oe2609
openjdkversion=1.8.0.492.b09-5.oe2609

复现步骤:
yum install ima-evm-utils digest-list-tools
dracut -f -e xattr
启动参数:ima_appraise=enforce-evm ima_appraise_digest_list=digest ima_policy="appraise_exec_tcb|appraise_exec_immutable" initramtmpfs evm=x509 evm=complete module.sig_enforce

结果:
启动失败,串口日志如下:
[ 2.543042][ T1] Failed to execute /init (error -13)^M
[ 2.543395][ T1] Run /sbin/init as init process^M
[ 2.543778][ T37] audit: type=1800 audit(1788514602.468:6): pid=1 uid=0 auid=4294967295 ses=4294967295 subj=kernel op=appraise_data cause=missing-HMAC comm="init" name="/usr/lib/ld-linux-aarch64.so.1" dev="rootfs" ino=1800 res=0 errno=0^M
[ 2.543937][ T1] Starting init: /sbin/init exists but couldn't execute it (error -13)^M
[ 2.545507][ T37] audit: type=1800 audit(1788514602.468:7): pid=1 uid=0 auid=4294967295 ses=4294967295 subj=kernel op=appraise_data cause=missing-HMAC comm="init" name="/usr/lib/ld-linux-aarch64.so.1" dev="rootfs" ino=1800 res=0 errno=0^M
[ 2.546086][ T1] Run /etc/init as init process^M
[ 2.547829][ T1] Run /bin/init as init process^M
[ 2.548152][ T1] Run /bin/sh as init process^M
[ 2.556148][ T1] Starting init: /bin/sh exists but couldn't execute it (error -13)^M
[ 2.556165][ T37] audit: type=1800 audit(1788514602.480:8): pid=1 uid=0 auid=4294967295 ses=4294967295 subj=kernel op=appraise_data cause=missing-HMAC comm="sh" name="/usr/lib/ld-linux-aarch64.so.1" dev="rootfs" ino=1800 res=0 errno=0^M
[ 2.556793][ T1] Kernel panic - not syncing: No working init found. Try passing init= option to kernel. See Linux Documentation/admin-guide/init.rst for guidance.^M
[ 2.556797][ T1] CPU: 1 PID: 1 Comm: sh Not tainted 6.6.0-163.0.0.1.oe2609.aarch64 #1^M
[ 2.556801][ T1] Hardware name: QEMU KVM Virtual Machine, BIOS 0.0.0 02/06/2015^M
[ 2.556803][ T1] Call trace:^M
[ 2.556805][ T1] dump_backtrace+0xa0/0x128^M
[ 2.556815][ T1] show_stack+0x20/0x38^M
[ 2.556817][ T1] dump_stack_lvl+0x78/0xc8^M
[ 2.556824][ T1] dump_stack+0x18/0x28^M
[ 2.556827][ T1] panic+0x364/0x400^M
[ 2.556831][ T1] kernel_init+0x1bc/0x208^M
[ 2.556836][ T1] ret_from_fork+0x10/0x20^M
[ 2.556841][ T1] SMP: stopping secondary CPUs^M
[ 2.558373][ T1] Kernel Offset: disabled^M
[ 2.558374][ T1] CPU features: 0x00,00000000,00000001,00080142,10016203^M

二、缺陷分析结构反馈
影响性分析说明:

缺陷严重等级:(Critical/High/Moderate/Low)

缺陷根因说明:

受影响版本排查(受影响/不受影响):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2

修复是否涉及abi变化(是/否):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2

likedislike
openeuler-ci-botopeneuler-ci-bot成员
9月4日 将 allen-shi 设为负责人
openeuler-ci-botopeneuler-ci-bot成员
9月4日 修改了issue 的描述
openeuler-ci-botopeneuler-ci-bot成员
9月4日 将 wangting112、wkfxxx、zeng_zhaorong、sanglipeng、oekernel、hanjunguo 设为负责人
openeuler-ci-bot
openeuler-ci-bot成员
9月4日 评论:

以下的要求不是强制性的, 未按模板评论时对issue无任何影响
issue处理注意事项:
1. 当前issue受影响的分支提交pr时, 须在pr描述中填写当前issue编号进行关联, 否则无法关闭当前issue;
2. 模板内容需要填写完整, 无论是受影响或者不受影响都需要填写完整内容,未引入的分支不需要填写, 否则无法关闭当前issue;
3. 以下为模板中需要填写完整的内容, 请复制到评论区回复, 注: 内容的标题名称(影响性分析说明, 缺陷严重等级, 受影响版本排查(受影响/不受影响), 修复是否涉及abi变化(是/否))不能省略,省略后defect-manager将无法正常解析填写内容.
评论区可能使用到的指令说明:

指令 指令说明 使用权限
/check-issue 触发defect-manager校验 不限
/reason xxx /reason +挂起或取消条件 不限

影响性分析说明:

缺陷严重等级:(Critical/High/Moderate/Low)

缺陷根因说明:

受影响版本排查(受影响/不受影响):

  1. openEuler-20.03-LTS-SP4:
  2. openEuler-22.03-LTS-SP3:
  3. openEuler-22.03-LTS-SP4:
  4. openEuler-24.03-LTS:
  5. openEuler-24.03-LTS-SP1:
  6. openEuler-24.03-LTS-SP2:

abi变化(是/否):

  1. openEuler-20.03-LTS-SP4:
  2. openEuler-22.03-LTS-SP3:
  3. openEuler-22.03-LTS-SP4:
  4. openEuler-24.03-LTS:
  5. openEuler-24.03-LTS-SP1:
  6. openEuler-24.03-LTS-SP2:

缺陷issue处理具体操作请参考:
https://atomgit.com/openeuler/cve-manager/blob/master/cve-vulner-manager/doc/md/defect-manager-manual.md
pr关联issue具体操作请参考:
https://docs.atomgit.com/docs/help/home/org_project/pullrequests/pr-related-issue

likedislike
openeuler-ci-botopeneuler-ci-bot成员
9月4日 添加了label:sig/Kernel
openeuler-ci-botopeneuler-ci-bot成员
9月4日 添加了label:DEFECT/UNFIXED
openeuler-ci-bot
openeuler-ci-bot成员
9月4日 评论:

Welcome To openEuler Community

Hey @wangting112 , thanks for your contribution to the community.

Bot Usage Manual

I'm the Bot here serving you. You can find the instructions on how to interact with me at Here . That means you can comment below every pull request or issue to trigger Bot Commands. You can self-configure the PR merge rules for this repository. For more details, please refer to Here.

Contact Guide

If you have any questions, please contact the SIG: Kernel ,
and any of the maintainers: @hanjunguo, @oekernel, @sanglipeng, @wkfxxx, @zeng_zhaorong ,
and any of the committers: @CTC-XiboWang, @Frank_Sae, @GoGo_phytium, @GongLei-, @LiuYongQiang0816, @SuperSix173, @Tankll2021, @TrueAI, @YiweiZ, @allen-shi, @alvin-ling, @baratta, @bibo_mao, @caixu-blue, @chen-jun-hw, @chenjiesong, @chenjunxin1992, @chenke2026, @chiqijun, @chriszjh, @duanqiangwen, @eingesch, @fangfeng123, @fanghaiqinghw, @gang_he, @gaojuxin09, @gouhao2022, @guohaocs2c, @guzitao, @hanjunguo, @hanliyang, @hellotcc, @henryze, @hewanhan, @hjx_gitff, @hongwu-wang, @htforge, @hu-chunzhi, @hunan4222, @jackknight, @jerry_lilijun, @jiayi0118, @junlong-zheng, @juntianlinux, @kailiu42, @kaitiandu, @kazero00, @kevinzhu1, @kile2009, @klmengkd, @koishimind, @kongzizaixian, @kylin-mayukun, @leoliu-oc, @li-huisong, @linan888, @linyunsheng, @liulongfang, @liyihang0226, @lostway1, @lujialin2, @mao-hongbo, @markyuan4ta21, @mawupeng, @mingqian218472, @mingrui-liu, @mufengyan, @pigalsofine, @robinorg, @rock_hw, @sanglipeng, @shu-shengming, @shuaijiakun, @sming56_admin, @stavewu, @stkid, @sun_nanyong, @wangboe2022, @wanghang73, @wenzhiwei11, @whoisxxx, @wkfxxx, @woqidaideshi, @wsoydl, @xingmz1, @xukuohai, @yeweihua999, @ygn-ndwd-official, @yonghu_4dc5, @young-sun, @yubo-liu1, @yuehaibing_planb, @yuzenghui1, @zhang-changzhong, @zhangyi089, @zhujianwei001, @zichengqu, @zouyipeng, @zqiao216 .

likedislike
wangtingwangting成员
9月4日 关联了里程碑:openEuler-26.09-DevStation-round3
此处折叠了8条事件消息 查看更多
wangtingwangting成员
9月4日 移除了负责人 hanjunguo
xucee
xucee
29 天前 评论:

plymouth软件包升级时遗漏扩展属性相关的补丁,导致initrd中丢失部分文件的扩展属性,与IMA本身无关

likedislike
Tengda Wu
Tengda Wu成员
19 天前 评论:

[ 2.556793][ T1] Kernel panic - not syncing: No working init found. Try passing init= option to kernel. See Linux Documentation/admin-guide/init.rst for guidance.^M
——
非内核问题。怀疑grub.cfg配置错误。安装软件包植入启动参数时,检查是否误删除了init=命令,导致initrd未找到。

likedislike
wangtingwangting成员
19 天前 issue状态由 待办的 改变为 已验收
wangtingwangting成员
19 天前 关闭了 issue
openeuler-ci-botopeneuler-ci-bot成员
19 天前 删除了label:DEFECT/UNFIXED
openeuler-ci-bot
openeuler-ci-bot成员
19 天前 评论:

@ 未对受影响版本排查/abi变化进行分析

likedislike
openeuler-ci-bot
openeuler-ci-bot成员
19 天前 评论:

@ 未对受影响版本排查/abi变化进行分析

likedislike
wangting
wangting成员
19 天前 评论:

plymouth软件包升级时遗漏扩展属性相关的补丁,导致initrd中丢失部分文件的扩展属性,与IMA本身无关

新issue:
https://atomgit.com/src-openeuler/plymouth/pull/44

合入后,已验证,无问题

likedislike