aboutsummaryrefslogtreecommitdiff
diff options
context:
space:
mode:
authorKyle Evans <kevans@FreeBSD.org>2026-08-06 23:41:43 +0000
committerKyle Evans <kevans@FreeBSD.org>2026-08-06 23:41:43 +0000
commit6e81fbf5833d43529fd8a253b592af9666b04e8e (patch)
tree32955a29ff614d0bfa8005ba1f3607482f503258
parentb0a85cb9df01b1b56bbd530b3c3ae85e6964a9c6 (diff)
bsdinstall: add a hardening knob for unprivileged kenv access
It makes sense. Reviewed by: zleei Differental Revision: https://reviews.freebsd.org/D57755
-rwxr-xr-xusr.sbin/bsdinstall/scripts/hardening4
1 files changed, 4 insertions, 0 deletions
diff --git a/usr.sbin/bsdinstall/scripts/hardening b/usr.sbin/bsdinstall/scripts/hardening
index a77fcdeaf540..9f5639ee7c99 100755
--- a/usr.sbin/bsdinstall/scripts/hardening
+++ b/usr.sbin/bsdinstall/scripts/hardening
@@ -49,6 +49,7 @@ FEATURES=$( bsddialog --backtitle "$OSNAME Installer" \
"7 disable_syslogd" "Disable opening Syslogd network socket (disables remote logging)" ${disable_syslogd:-off} \
"8 secure_console" "Enable console password prompt" ${secure_console:-off} \
"9 disable_ddtrace" "Disallow DTrace destructive-mode" ${disable_ddtrace:-off} \
+ "10 disable_unpriv_kenv" "Disable unprivileged reading of kenv" ${disable_unpriv_kenv:-off} \
2>&1 1>&5 )
retval=$?
exec 5>&-
@@ -89,5 +90,8 @@ for feature in $FEATURES; do
disable_ddtrace)
echo 'security.bsd.allow_destructive_dtrace=0' >> $BSDINSTALL_TMPBOOT/loader.conf.hardening
;;
+ disable_unpriv_kenv)
+ echo 'security.bsd.unprivileged_kenv_read=0' >> $BSDINSTALL_TMPBOOT/loader.conf.hardening
+ ;;
esac
done