Помощник очереди ядра z_queue_node_peek() в kernel/queue.c разыменовывает узел, взятый из списка data_q очереди, считывая байт флага узла и, для элементов, помещенных в очередь через k_queue_alloc_append/alloc_prepend, указатель данных внутренней выделенной структуры alloc_node. Реализации z_impl_k_queue_peek_head() и z_impl_k_queue_peek_tail() выполнили это чтение и разыменование без удержания спин-блокировки очереди, в то время как любой другой метод доступа того же списка, включая k_queue_get(), который отсоединяет узел и k_free(), поддерживающий его alloc_node, работает под этой блокировкой. Поскольку просмотр был несинхронизирован, одновременный вызов k_queue_get() в той же очереди (в сборке SMP или при одновременном вытеснении/ISR) может освободить узел между моментом получения указателя узла peek и моментом его разыменования.
Затем просмотр считывает биты флага и указатель данных из освобожденной, потенциально перераспределенной динамической памяти и возвращает устаревший или висячий указатель вызывающей стороне. k_fifo и k_lifo — это тонкие оболочки над k_queue, поэтому это влияет на очереди буферов, используемые в подсистемах net_buf, Bluetooth, USB и сетевых подсистемах; Операции просмотра также являются системными вызовами, доступными из потоков CONFIG_USERSPACE. Последствиями являются чтение с использованием после освобождения, которое может привести к утечке устаревшего содержимого кучи (одно слово-указатель), а когда возвращенный висячий указатель впоследствии используется как активный буфер, происходит разыменование, которое может привести к сбою системы или повреждению памяти. Эксплуатация требует победы в небольшом окне гонки с локальным доступом (например, процесс пользовательского пространства, соревнующийся с k_queue_peek_* против k_queue_get в общей очереди или на двух процессорах), поэтому практическое воздействие ограничено и имеет низкую степень серьезности.
Исправление оборачивает обе реализации просмотра с помощью k_spin_lock/k_spin_unlock для блокировки очереди, делая чтение и разыменование атомарным по отношению к параллельному отключению и освобождению и приводя просмотр в соответствие с остальной частью дисциплины блокировки очереди.
Показать оригинальное описание (EN)
The kernel queue helper z_queue_node_peek() in kernel/queue.c dereferences a node taken from a queue's data_q list, reading the node's flag byte and, for items enqueued via k_queue_alloc_append/alloc_prepend, the data pointer of an internally allocated alloc_node struct. The implementations of z_impl_k_queue_peek_head() and z_impl_k_queue_peek_tail() performed this read-and-dereference without holding the queue's spinlock, while every other accessor of the same list — including k_queue_get(), which unlinks a node and k_free()s its backing alloc_node — operates under that lock. Because peek was unsynchronized, a concurrent k_queue_get() on the same queue (on an SMP build, or under preemption/ISR concurrency) can free the node between the moment peek obtains the node pointer and the moment it dereferences it. The peek then reads flag bits and a data pointer out of freed, potentially re-allocated heap memory and returns a stale or dangling pointer to its caller. k_fifo and k_lifo are thin wrappers over k_queue, so this affects buffer queues used throughout the net_buf, Bluetooth, USB, and networking subsystems; the peek operations are also system calls reachable from CONFIG_USERSPACE threads. The consequences are a use-after-free read that can leak stale heap contents (one pointer word) and, when the returned dangling pointer is subsequently consumed as a live buffer, a dereference that can crash the system or corrupt memory. Exploitation requires winning a small race window with local access (e.g. a userspace process racing k_queue_peek_* against k_queue_get on a shared queue, or two CPUs), so practical impact is bounded and of low severity. The fix wraps both peek implementations with k_spin_lock/k_spin_unlock on the queue lock, making the read-and-dereference atomic with respect to the concurrent unlink-and-free and bringing peek into line with the rest of the queue's locking discipline.
Характеристики атаки
Последствия
Строка CVSS v3.1