В ядре Linux устранена следующая уязвимость:
ksmbd: повторно привязывать только собственную опблокировку повторно открытого файла при долговременном повторном подключении
ksmbd_reopen_durable_fd() просматривает m_op_list индексного дескриптора и перепривязывает каждый раз
отсоединенная опблокировка для сеанса повторного подключения:
list_for_each_entry_rcu(op, &ci->m_op_list, op_entry,
lockdep_is_held(&ci->m_lock)) {
если (оп->подключение)
продолжать;
op->conn = ksmbd_conn_get(fp->conn);
оп->сесс = работа->сесс;
}
Единственный ключ — op->conn == NULL, который используется для каждого отдельного устойчивого дескриптора.
этот индекс соответствует, а не только тот, который принадлежит fp. Когда проводятся две сессии
прочные дескрипторы одного и того же файла, и оба отключаются, повторно подключая один из
они принимают oplock другого сеанса: op->sess перезаписывается
переподключение сеанса без получения ссылки на него, в то время как op->conn
закрепляет соединение. Родственный путь удаления, session_fd_check(), ключи идентификации
соединение разрывается (op->conn == conn), а не общее
государство и так не имеет этой проблемы.
После уничтожения принимающего сеанса функция ksmbd_session_destroy() освобождает его.
в то время как зарубежный оплок все еще указывает на него. Читатель в
ksmbd_close_fd_app_instance_id() проверяет только opinfo->conn, что
все еще жив благодаря ссылке, взятой выше, а затем разыменовывает
устаревший сеанс:
если (!opinfo->conn) {
up_read(&fp->f_ci->m_lock);
выйти;
}
ft = &opinfo->sess->file_table;
write_lock(&ft->lock);
ОШИБКА: KASAN: slab-use-after-free в _raw_write_lock+0x74/0xd0
Запись размера 4 по адресу ffff88810a970528 с помощью задачи kworker/0:0/9. Рабочая очередь: ksmbd-io handle_ksmbd_work
Отслеживание вызова:
_raw_write_lock+0x74/0xd0
ksmbd_close_fd_app_instance_id+0x183/0x410
smb2_open+0x1346/0x4430
handle_ksmbd_work+0x2bb/0x7b0
Достигнуто из сеанса с аутентификацией на общем ресурсе со значением по умолчанию.
Конфигурация с прочной ручкой и оптической блокировкой: два сеанса открывают один и тот же файл
с дескриптором Durable-v2 и арендой RH под отдельными AppInstanceIds,
оба выходят из системы, один повторно подключается к DH2C, а затем создается прочный-v2.
перенос другого AppInstanceId входит в освобожденный сеанс. Ограничьте цикл блокировкой, принадлежащей повторно открываемому файлу.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: ksmbd: only rebind the reopened file's own oplock on durable reconnect ksmbd_reopen_durable_fd() walks the inode's m_op_list and rebinds every detached oplock to the reconnecting session: list_for_each_entry_rcu(op, &ci->m_op_list, op_entry, lockdep_is_held(&ci->m_lock)) { if (op->conn) continue; op->conn = ksmbd_conn_get(fp->conn); op->sess = work->sess; } The only key is op->conn == NULL, which every detached durable handle on that inode matches, not just the one owned by fp. When two sessions hold durable handles on the same file and both disconnect, reconnecting one of them adopts the other session's oplock: op->sess is overwritten with the reconnecting session without taking a reference on it, while op->conn pins the connection. The sibling teardown path, session_fd_check(), keys on the identity of the connection being torn down (op->conn == conn) rather than on shared state, and so does not have this problem. Once the adopting session is destroyed, ksmbd_session_destroy() frees it while the foreign oplock still points at it. The reader in ksmbd_close_fd_app_instance_id() validates only opinfo->conn, which is still live thanks to the reference taken above, and then dereferences the stale session: if (!opinfo->conn) { up_read(&fp->f_ci->m_lock); goto out; } ft = &opinfo->sess->file_table; write_lock(&ft->lock); BUG: KASAN: slab-use-after-free in _raw_write_lock+0x74/0xd0 Write of size 4 at addr ffff88810a970528 by task kworker/0:0/9 Workqueue: ksmbd-io handle_ksmbd_work Call Trace: _raw_write_lock+0x74/0xd0 ksmbd_close_fd_app_instance_id+0x183/0x410 smb2_open+0x1346/0x4430 handle_ksmbd_work+0x2bb/0x7b0 Reached from an authenticated session against a share with the default durable-handle and oplock configuration: two sessions open the same file with a durable-v2 handle and an RH lease under distinct AppInstanceIds, both log off, one reconnects with DH2C, and a later durable-v2 create carrying the other AppInstanceId walks into the freed session. Constrain the loop to the oplock owned by the file being reopened.
Характеристики атаки
Последствия
Строка CVSS v3.1