Page MenuHomeFreeBSD

certctl: Enforce 0444 mode on new files
ClosedPublic

Authored by ivy on Jul 17 2026, 3:21 PM.
Tags
None
Referenced Files
Unknown Object (File)
Wed, Aug 12, 3:28 PM
Unknown Object (File)
Tue, Aug 11, 11:49 PM
Unknown Object (File)
Mon, Aug 10, 10:12 AM
Unknown Object (File)
Sun, Aug 9, 4:58 AM
Unknown Object (File)
Sat, Aug 8, 5:21 PM
Unknown Object (File)
Sat, Aug 8, 6:02 AM
Unknown Object (File)
Sat, Aug 8, 12:02 AM
Unknown Object (File)
Thu, Aug 6, 12:39 PM
Subscribers

Details

Summary

When writing to a file, call fchmod() to ensure the file mode matches
the intended mode, which is 0444. This was already done when replacing
an existing file, but not when creating a new file, which meant if the
process umask was 077, the resulting certificates and bundle would be
unreadable by unprivileged users.

MFC after: 1 week

Diff Detail

Repository
rG FreeBSD src repository
Lint
Lint Not Applicable
Unit
Tests Not Applicable