FileStream.SetAccessControl() is useless due to missing rights
Nobody has claimed this yet.
Assessment
- Difficulty
- 4/5
- Estimated time
- 3-5 days
- Newbie friendliness
- 35/100
- Issue type
- Bug
- Clarity
- Mostly clear
- Activity status
- Stale
- Tech stack
- csharp
- Domain
- operating-systems, security
Research direction
Start by reproducing the .NET 8 failure on Windows through FileStream.SetAccessControl(), then compare its handle access with the FileSystemAclExtensions.SetAccessControl() workaround. Trace how FileAccess reaches CreateFile() and how FileSystemSecurity.Persist() calls SetSecurityInfo(). Done means the reported FileStream scenario updates file security without ACCESS_DENIED.
Written by the indexing model from the issue text.
Description
Description
Under Windows FileStream.SetAccessControl() always fails with ACCESS_DENIED due to missing WRITE_DACL rights for the file handle. There are no such flags in FileAccess enum - so, runtime can't pass WRITE_DACL to CreateFile().
Reproduction Steps
FileStreamOptions options = new FileStreamOptions() { Access = FileAccess.ReadWrite, Mode = FileMode.OpenOrCreate, Options = FileOptions.None, Share = FileShare.ReadWrite | FileShare.Delete };
FileStream fileStream = new FileStream("D:\\testfile", options);
FileSecurity fileSecurity = new FileSecurity();
FileSystemAccessRule fileRule = new FileSystemAccessRule(new SecurityIdentifier(WellKnownSidType.WorldSid, domainSid: null), FileSystemRights.FullControl, AccessControlType.Allow);
fileSecurity.SetAccessRule(fileRule);
fileStream.SetAccessControl(fileSecurity);
Expected behavior
File security is updated: added rights for all users
Actual behavior
Unhandled exception. System.UnauthorizedAccessException: Attempted to perform an unauthorized operation.
at System.Security.AccessControl.Win32.SetSecurityInfo(ResourceType type, String name, SafeHandle handle, SecurityInfos securityInformation, SecurityIdentifier owner, SecurityIdentifier group, GenericAcl sacl, GenericAcl dacl)
at System.Security.AccessControl.NativeObjectSecurity.Persist(String name, SafeHandle handle, AccessControlSections includeSections, Object exceptionContext)
at System.Security.AccessControl.NativeObjectSecurity.Persist(SafeHandle handle, AccessControlSections includeSections)
at System.Security.AccessControl.FileSystemSecurity.Persist(SafeFileHandle handle, String _)
at FileSecTest.Program.Main(String[] args)
Regression?
No response
Known Workarounds
- use FileSystemAclExtensions.SetAccessControl() method
- Open file with other methods (interop?) and pass SafeFileHandle with WRITE_DACL rights to FileStream constructor.
Configuration
.net 8.0
Other information
No response
- Dominant language
- C#
- Stars
- 18.3k
- Forks
- 5.6k
- PR merge metrics
- PR metrics pending
Contributor guide
First steps
- Read the whole issue, then the project's contributing guide.
- Comment on the issue to say you are picking it up — it saves two people doing the same work.
- Fork the repository and make your change on a branch.
- Open a pull request that references the issue number.
More from dotnet/runtime
-
agentic-workflows untriaged
Difficulty 2/5 1-3 hours Newbie friendliness 76/100
-
area-System.Reflection blocking-clean-ci-optional Known Build Error os-mac-os-x untriaged
Difficulty 2/5 1-3 hours Newbie friendliness 68/100
-
area-CodeGen-coreclr untriaged
Difficulty 1/5 Under an hour Newbie friendliness 92/100
-
agentic-workflows untriaged
Difficulty 1/5 Under an hour Newbie friendliness 78/100
-
area-VM-meta-mono untriaged
Difficulty 2/5 1-3 hours Newbie friendliness 72/100
Similar issues
-
Difficulty 2/5 1-3 hours Newbie friendliness 86/100
-
:watch: Not Triaged 11.0 fundamentals/subsvc
Difficulty 2/5 1-3 hours Newbie friendliness 92/100
dotnet/AspNetCore.Docs#37699 ·
-
Difficulty 2/5 1-3 hours Newbie friendliness 72/100
SubtitleEdit/subtitleedit#15108 · 1 comment ·
-
area/docs-content Bug pulumi/docs
Difficulty 1/5 1-3 hours Newbie friendliness 94/100
-
Create parent directories only after the containment check in InstallHelper.TryExtractToDirectory Open
Difficulty 2/5 1-3 hours Newbie friendliness 78/100
PowerShell/PSResourceGet#2056 ·