В ядре Linux устранена следующая уязвимость:
SUNRPC: проверьте распределение счетчика процессоров пула svc
__svc_create() инициализирует три статистики percpu_counter для каждого пула и
игнорирует каждое возвращаемое значение. В SMP percpu_counter_init() завершается сбоем, когда
__alloc_percpu_gfp() не может выполнить выделение, оставляя ошибку
счетчик с fbc->counters == NULL и встроенным raw_spinlock_t,
list_head, а счетчик никогда не инициализировался. __svc_create() возвращает
наполовину созданный svc_serv для nfsd, lockd или службы обратного вызова NFS
в любом случае. Как только эта услуга будет запущена, «горячий путь» увеличится на
svc_xprt_enqueue(), svc_handle_xprt() и
svc_pool_wake_idle_thread() достигает счетчика, указатель поддержки которого равен
НУЛЬ.
Указатель представляет собой смещение для каждого процессора, поэтому доступ не вызывает ошибок:
он решает сместить ноль текущей области процессора на процессор и
молча портит любую переменную, которая там находится. А
Чтение /proc/fs/nfsd/pool_stats проходит по одному и тому же NULL-хранилищу для каждого процессора и
возвращает мусор, а на CONFIG_DEBUG_SPINLOCK или lockdep он вылетает
никогда не инициализированный замок. Создание сломанной службы требует сбоя выделения ресурсов процессора во время
Запуск RPC-сервера, поэтому он доступен только локальному администратору.
нехватка памяти или внесение ошибок; удаленный партнер не может вызвать
плохое состояние само по себе.
Проверьте каждое возвращаемое значение percpu_counter_init() в __svc_create() и
сбой при сбое распределения, отмена уже настроенных счетчиков
в текущем пуле и в каждом пуле, инициализированном до него. А
дискретный percpu_counter_destroy() для каждого счетчика при демонтаже освобождает каждый
распределение для каждого процессора ровно один раз.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: SUNRPC: Check svc pool percpu counter allocation __svc_create() initializes three per-pool percpu_counter stats and ignores every return value. On SMP, percpu_counter_init() fails when __alloc_percpu_gfp() cannot satisfy the allocation, leaving the failed counter with fbc->counters == NULL and its embedded raw_spinlock_t, list_head, and count never initialized. __svc_create() returns the half-constructed svc_serv to nfsd, lockd, or the NFS callback service anyway. Once that service is live, the hot-path increments in svc_xprt_enqueue(), svc_handle_xprt(), and svc_pool_wake_idle_thread() reach a counter whose backing pointer is NULL. The pointer is a per-cpu offset, so the access does not fault: it resolves to offset zero of the current CPU's per-cpu area and silently corrupts whatever variable lives there. A /proc/fs/nfsd/pool_stats read walks the same NULL per-cpu storage and returns garbage, and on CONFIG_DEBUG_SPINLOCK or lockdep it splats on the never-initialized lock. Creating the broken service requires a percpu allocation failure during RPC server startup, so it is reachable only by a local administrator under memory pressure or fault injection; a remote peer cannot induce the bad state on its own. Check each percpu_counter_init() return value in __svc_create() and fail when an allocation fails, unwinding the counters already set up in the current pool and in every pool initialized before it. A discrete percpu_counter_destroy() per counter at teardown frees each per-cpu allocation exactly once.
Характеристики атаки
Последствия
Строка CVSS v3.1