В ядре Linux устранена следующая уязвимость:
kernfs: ссылка kn на его родителя перед обработкой инициализации LSM
После фиксации 12e9e3cd03b5 («simpe_xattr: использовать кеш для каждого диска»),
kernfs_xattr_set() и kernfs_xattr_get() вычисляют кеш через
kernfs_root(kn) перед любой другой проверкой. kernfs_root(kn) прогулки
сначала kn->__parent и возвращается к kn->dir.root, оба из которых
NULL в только что известном вызове kmem_cache_zalloc(). kn->__parent был установлен
в kernfs_new_node() после возврата __kernfs_new_node() и kn->dir.root
устанавливается еще позже с помощью kernfs_create_dir_ns()/kernfs_create_empty_dir(). Перехватчик LSM kernfs_init_security вызывается изнутри
__kernfs_new_node(), прежде чем какое-либо поле будет инициализировано.
selinux_kernfs_init_security() заканчивается на kernfs_xattr_set(kn,
XATTR_NAME_SELINUX, ...). kernfs_root(kn) затем возвращает NULL и
&((struct kernfs_root *)NULL)->xa_cache оценивается как
offsetof(struct kernfs_root, xa_cache), что вызывает ошибку:
ОШИБКА: разыменование нулевого указателя ядра, адрес: 00000000000000e0
RIP: 0010:simple_xattr_set+0x27/0x8b0
Отслеживание вызова:
kernfs_xattr_set+0x63/0xb0
selinux_kernfs_init_security+0x13b/0x270
Security_kernfs_init_security+0x36/0xc0
__kernfs_new_node+0x182/0x290
kernfs_new_node+0x80/0xc0
kernfs_create_dir_ns+0x2b/0xa0
cgroup_create+0x116/0x380
cgroup_mkdir+0x7c/0x1a0
Детерминированное воспроизведение с PID 1 (systemd) на компьютере с поддержкой SELinux.
дистрибутив. Первый mkdir cgroup в /sys/fs/cgroup с помеченным
родитель паникует ядро.
Контракт ловушки LSM заключается в том, что аргумент kn_dir является родителем
новый kn, поэтому kn->__parent уже должен указывать на kn_dir, когда
крючок бежит. Переместите kernfs_get(parent) и rcu_assign_pointer из
kn->__parent из kernfs_new_node() в __kernfs_new_node() вправо
перед хуком безопасности и отмените родительскую ссылку на
Путь err_out4. kernfs_root(kn) затем принимает свою родительскую ветвь во время
перехватчик и возвращает родительский->dir.root, который является правильным корнем. Это также закрывает скрытую ошибку той же формы в kernfs_xattr_get() (которая
Today скрывается только с помощью kernfs_iattrs_noalloc(), возвращающего NULL в
свежий кн).
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: kernfs: link kn to its parent before the LSM init hook After commit 12e9e3cd03b5 ("simpe_xattr: use per-sb cache"), kernfs_xattr_set() and kernfs_xattr_get() compute the cache via kernfs_root(kn) before any other check. kernfs_root(kn) walks kn->__parent first and falls back to kn->dir.root, both of which are NULL on a freshly kmem_cache_zalloc()'d kn. kn->__parent was being set in kernfs_new_node() after __kernfs_new_node() returned, and kn->dir.root is set even later by kernfs_create_dir_ns() / kernfs_create_empty_dir(). The LSM kernfs_init_security hook is invoked from inside __kernfs_new_node(), before either field has been initialized. selinux_kernfs_init_security() ends with kernfs_xattr_set(kn, XATTR_NAME_SELINUX, ...). kernfs_root(kn) then returns NULL, and &((struct kernfs_root *)NULL)->xa_cache evaluates to offsetof(struct kernfs_root, xa_cache) which faults: BUG: kernel NULL pointer dereference, address: 00000000000000e0 RIP: 0010:simple_xattr_set+0x27/0x8b0 Call Trace: kernfs_xattr_set+0x63/0xb0 selinux_kernfs_init_security+0x13b/0x270 security_kernfs_init_security+0x36/0xc0 __kernfs_new_node+0x182/0x290 kernfs_new_node+0x80/0xc0 kernfs_create_dir_ns+0x2b/0xa0 cgroup_create+0x116/0x380 cgroup_mkdir+0x7c/0x1a0 Reproduces deterministically at PID 1 (systemd) on an SELinux-enabled distro. The first cgroup mkdir under /sys/fs/cgroup with a labelled parent panics the kernel. The LSM hook's contract is that the kn_dir argument is the parent of the new kn, so kn->__parent should already point at kn_dir when the hook runs. Move kernfs_get(parent) and rcu_assign_pointer of kn->__parent from kernfs_new_node() into __kernfs_new_node() right before the security hook, and unwind the parent reference on the err_out4 path. kernfs_root(kn) then takes its parent branch during the hook and returns parent->dir.root, which is the correct root. This also closes the same-shape latent bug in kernfs_xattr_get() (which today is hidden only by kernfs_iattrs_noalloc() returning NULL on a fresh kn).