В ядре Linux устранена следующая уязвимость:
ceph: исправлена утечка ссылки на индексный дескриптор при прерывании обратной записи при umount
ceph_dirty_folio() принимает запрос wrbuffer на каждый вновь загрязненный фолио: он
поднимает i_wrbuffer_ref (принимая ihold() при переходе 0->1) и
прикрепляет snap_context к folio->private. Это утверждение опубликовано только
с помощью ceph_put_wrbuffer_cap_refs(), который для отправленной записи выполняется из
writepages_finish(). В ceph_submit_write(), если ceph_inc_osd_stopping_blocker() терпит неудачу, что
происходит во время размонтирования — запрос прерывается перед отправкой:
уже собранные фолио только перезагружаются и разблокируются, поэтому
writepages_finish() никогда не запускается, и утверждение становится доступным.
redirty_page_for_writepage() -> folio_redirty_for_writepage() ->
filemap_dirty_folio() устанавливает PG_dirty напрямую и не проходит
->dirty_folio, поэтому ceph_dirty_folio() не вводится повторно для его балансировки.
Поскольку каждая последующая обратная запись также приводит к сбою osd_stopping_blocker,
i_wrbuffer_ref никогда не возвращается в 0, ihold() никогда не удаляется, а
индексный дескриптор не может быть удален:
VFS: заняты иноды после размонтирования ceph
ОШИБКА ядра в fs/super.c:650!
Освободите потерянное утверждение на пути прерывания перед повторным удалением с помощью
ceph_undo_wrbuffer_claim(): отсоедините snap_context, удалите wrbuffer
ссылку (позволяя i_wrbuffer_ref достичь 0, а iput() — индексному дескриптору) и отбросить
ссылка на snap_context - т.е. делать то, что сделал бы writepages_finish()
сделано для этих никогда не представленных фолиантов. Отменяются только записи lock_pages; фолианты, все еще находящиеся в fbatch, были
никогда не очищается этим вызовом (folio_clear_dirty_for_io() — это
точка передачи владения, а успешный ход обнуляет слот fbatch), поэтому
они не имеют никаких прав на этот звонок.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: ceph: fix leaked inode reference on writeback abort at umount ceph_dirty_folio() takes a wrbuffer claim on each newly dirtied folio: it bumps i_wrbuffer_ref (taking an ihold() on the 0->1 transition) and attaches the snap_context to folio->private. That claim is released only by ceph_put_wrbuffer_cap_refs(), which for a submitted write runs from writepages_finish(). In ceph_submit_write(), if ceph_inc_osd_stopping_blocker() fails -- which happens during umount -- the request is aborted before submission: the already-collected folios are only redirtied and unlocked, so writepages_finish() never runs and the claim is leaked. redirty_page_for_writepage() -> folio_redirty_for_writepage() -> filemap_dirty_folio() sets PG_dirty directly and does not go through ->dirty_folio, so ceph_dirty_folio() is not re-entered to rebalance it. Because every subsequent writeback also fails the osd_stopping_blocker, i_wrbuffer_ref never returns to 0, the ihold() is never dropped, and the inode cannot be evicted: VFS: Busy inodes after unmount of ceph kernel BUG at fs/super.c:650! Release the orphaned claim in the abort path before redirtying, via ceph_undo_wrbuffer_claim(): detach the snap_context, drop the wrbuffer reference (letting i_wrbuffer_ref reach 0 and iput() the inode), and drop the snap_context reference -- i.e. do what writepages_finish() would have done for these never-submitted folios. Only the locked_pages entries are undone; folios still in the fbatch were never dirty-cleared by this call (folio_clear_dirty_for_io() is the ownership-transfer point, and a successful move NULLs the fbatch slot), so they hold no claim this call owns.
Характеристики атаки
Последствия
Строка CVSS v3.1