В ядре Linux устранена следующая уязвимость:
ALSA: seq: MIDI: Сериализация вывода вывода с помощью event_input
event_process_midi() заимствует msynth->output_rfile.output, а затем
передает подпоток в dump_midi() и snd_rawmidi_kernel_write()
без синхронизации с переходом открытия/закрытия выхода.
Midisynth_use() также публикует выходной_файл перед
snd_rawmidi_output_params() завершился. Таким образом, последний midisynth_unuse() может освободить тот же файл rawmidi.
и бесплатный подпоток->время выполнения до того, как snd_rawmidi_kernel_write1() займет
его ссылка на буфер времени выполнения. Это оставляет путь event_input с использованием
устаревший подпоток или среда выполнения и может заканчиваться разыменованием NULL или использованием после освобождения.
Исправьте это с помощью двух частей синхронизации. Держите короткие IRQ безопасными
спинлок только для публикации или очистки файла output_rfile и для сопряжения
выходной снимок со ссылкой snd_use_lock_t. Однажды
event_process_midi() принял эту летную ссылку, он удаляет
спинлок перед вызовом snd_seq_dump_var_event(), dump_midi() или
snd_rawmidi_kernel_write(). midisynth_unuse() теперь отключает видимый
rawmidi под той же спин-блокировкой, ожидает выполнения операций записи
слить, и только потом сливает и освобождает сохраненный файл.
midisynth_use() также открывается в локальный snd_rawmidi_file и
публикует его только после успешного завершения snd_rawmidi_output_params().
Сценарий с ошибкой предполагает два пути, каждый столбец показывает
порядок внутри этого пути:
Путь event_input: последний неиспользованный путь:
1. снимки event_process_midi() 1. запуск Midisynth_unuse()
вывод_rfile.output. удаление файла output_rfile.
2. dump_midi() достигает 2. snd_rawmidi_kernel_release()
snd_rawmidi_kernel_write() закрывает выходной файл.
до того, как будет закреплено время выполнения. 3. close_substream() освобождает
3. Обратный вызов продолжает использовать substream->runtime.
заимствованный подпоток. Проверка воспроизвела этот отчет ядра:
KASAN null-ptr-deref в snd_rawmidi_kernel_write1+0x56/0x360
РИП: 0033:0x7fde7dd0837f
RIP: 0010:snd_rawmidi_kernel_write1+0x56/0x360
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: ALSA: seq: midi: Serialize output teardown with event_input event_process_midi() borrows msynth->output_rfile.output and then passes the substream to dump_midi() and snd_rawmidi_kernel_write() without synchronizing with the output open/close transition. midisynth_use() also publishes output_rfile before snd_rawmidi_output_params() has finished. The last midisynth_unuse() can therefore release the same rawmidi file and free substream->runtime before snd_rawmidi_kernel_write1() takes its runtime buffer reference. That leaves the event_input path using a stale substream or runtime and can end in a NULL-deref or use-after-free. Fix this with two pieces of synchronization. Keep a short IRQ-safe spinlock only for publishing or clearing output_rfile and for pairing the output snapshot with an snd_use_lock_t reference. Once event_process_midi() has taken that in-flight reference, it drops the spinlock before calling snd_seq_dump_var_event(), dump_midi(), or snd_rawmidi_kernel_write(). midisynth_unuse() now detaches the visible rawmidi file under the same spinlock, waits for the in-flight writers to drain, and only then drains and releases the saved file. midisynth_use() likewise opens into a local snd_rawmidi_file and publishes it only after snd_rawmidi_output_params() succeeds. The buggy scenario involves two paths, with each column showing the order within that path: event_input path: last unuse path: 1. event_process_midi() snapshots 1. midisynth_unuse() starts output_rfile.output. tearing down output_rfile. 2. dump_midi() reaches 2. snd_rawmidi_kernel_release() snd_rawmidi_kernel_write() closes the output file. before runtime is pinned. 3. close_substream() frees 3. The callback keeps using substream->runtime. the borrowed substream. Validation reproduced this kernel report: KASAN null-ptr-deref in snd_rawmidi_kernel_write1+0x56/0x360 RIP: 0033:0x7fde7dd0837f RIP: 0010:snd_rawmidi_kernel_write1+0x56/0x360
Характеристики атаки
Последствия
Строка CVSS v3.1