В ядре Linux устранена следующая уязвимость:
ksmbd: исправлено использование после освобождения fp->owner.name при проверке владельца надежного дескриптора. Два одновременных устойчивых повторных подключения SMB2 (DH2C/DHnC) на одном и том же
persist_id гоняет сравнение и чтение fp->owner.name в
ksmbd_vfs_compare_durable_owner() против kfree() в
Путь успешного повторного открытия ksmbd_reopen_durable_fd(). fp->owner.name — это
автономный буфер kstrdup(), время жизни которого не зависит от fp
refcount, и эти два сайта не используют общую блокировку: сравнение считывает буфер
в то время как повторное открытие освобождает ее, поэтому strcmp() может разыменовать освобожденную память. Зафиксируйте 7ce4fc40018d («ksmbd: исправьте гонку с двойным привязкой при постоянном повторном подключении в
ksmbd_reopen_durable_fd") сделал утверждение fp->conn атомарным под
global_ft.lock (закрытие файла Owner.name и файла ksmbd_file).
write-UAF), но пара сравнения-чтения и повторного открытия осталась без изменений.
несериализованный.
ОШИБКА: KASAN: slab-use-after-free в strcmp+0x2c/0x80. Чтение размера 1 по задаче kworker
стркмп
ksmbd_vfs_compare_durable_owner
smb2_check_durable_oplock
smb2_open
Освобождено задачей kworker:
свободный
ksmbd_reopen_durable_fd
smb2_open
Распределено по задаче kworker:
кстрдуп
session_fd_check
smb2_session_logoff
Глючный адрес принадлежит кешу kmalloc-8. Сериализуйте обе стороны гонки с помощью fp->f_lock.
Глобальный долгосрочный
Блокировка файловой таблицы по-прежнему защищает требование устойчивого повторного подключения, но
fp->owner.name является состоянием для каждого открытия и не требует блокировки несвязанных
надежный поиск по таблицам или повторное подключение. Разборка оставлена на месте
существующее местоположение после точки успешного повторного открытия, чтобы __open_id()
при откате по-прежнему сохраняется имя владельца для последующего законного повторного подключения к
проверить.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: ksmbd: fix use-after-free of fp->owner.name in durable handle owner check Two concurrent SMB2 durable reconnects (DH2C/DHnC) on the same persistent_id race the fp->owner.name compare-read in ksmbd_vfs_compare_durable_owner() against the kfree() in ksmbd_reopen_durable_fd()'s reopen-success path. fp->owner.name is a standalone kstrdup() buffer whose lifetime is independent of the fp refcount, and the two sites share no lock: the compare reads the buffer while the reopen frees it, so the strcmp() can dereference freed memory. Commit 7ce4fc40018d ("ksmbd: fix durable reconnect double-bind race in ksmbd_reopen_durable_fd") made the fp->conn claim atomic under global_ft.lock (closing the owner.name double-free and the ksmbd_file write-UAF), but the compare-read versus reopen-free pair was left unserialized. BUG: KASAN: slab-use-after-free in strcmp+0x2c/0x80 Read of size 1 by task kworker strcmp ksmbd_vfs_compare_durable_owner smb2_check_durable_oplock smb2_open Freed by task kworker: kfree ksmbd_reopen_durable_fd smb2_open Allocated by task kworker: kstrdup session_fd_check smb2_session_logoff The buggy address belongs to the cache kmalloc-8 Serialize both sides of the race with fp->f_lock. The global durable file-table lock still protects the durable reconnect claim, but fp->owner.name is per-open state and does not need to block unrelated durable table lookups or reconnects. The teardown is left at its existing location after the reopen-success point so that an __open_id() rollback still retains owner.name for a later legitimate reconnect to verify.
Характеристики атаки
Последствия
Строка CVSS v3.1