В ядре Linux устранена следующая уязвимость:
nfsd: исправлено обнаружение частичной записи в nfsd_direct_write.
nfsd_direct_write() просматривает список сегментов записи и после каждого
vfs_iocb_iter_write() пытается обнаружить короткую запись, чтобы цикл мог
остановитесь перед размещением следующего сегмента по неправильному смещению файла:
хост_err = vfs_iocb_iter_write(файл, kiocb, &segments[i].iter);
если (host_err < 0)
вернуть хост_ошибку;
*cnt += хост_ошибка;
if (host_err <сегменты[i].iter.count)
перерыв; /* частичная запись */
vfs_iocb_iter_write() запускает итератор через ->write_iter(), который
продвигает итератор на количество записанных байтов. К тому времени, когда
проверочные прогоны, сегменты [i].iter.count - это остаток, а не оригинал
длина запроса:
перед write_iter: iter.count == original_len
после write_iter: iter.count == original_len - host_err
Затем условие сводится к Host_err < original_len - host_err, поэтому
разрыв срабатывает только тогда, когда записано менее половины сегмента. Любая короткая запись, завершающая от 50% до 99% сегмента, проскальзывает.
через; цикл переходит к следующему сегменту с помощью kiocb->ki_pos
только наткнулся на короткую сумму, записывая полезную нагрузку следующего сегмента
с неправильным смещением и избыточным сообщением *cnt клиенту NFS.
Сделайте снимок количества байтов сегмента перед записью и сравнением.
host_err для этого снимка, поэтому любая короткая запись прерывает цикл.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: nfsd: fix partial-write detection in nfsd_direct_write nfsd_direct_write() walks a list of write segments and, after each vfs_iocb_iter_write(), tries to detect a short write so the loop can stop before placing the next segment at a wrong file offset: host_err = vfs_iocb_iter_write(file, kiocb, &segments[i].iter); if (host_err < 0) return host_err; *cnt += host_err; if (host_err < segments[i].iter.count) break; /* partial write */ vfs_iocb_iter_write() runs the iter through ->write_iter(), which advances the iter by the number of bytes written. By the time the check runs, segments[i].iter.count is the residual, not the original request length: before write_iter: iter.count == original_len after write_iter: iter.count == original_len - host_err The condition then reduces to host_err < original_len - host_err, so the break fires only when less than half of the segment was written. Any short write completing between 50% and 99% of the segment slips through; the loop advances to the next segment with kiocb->ki_pos only bumped by the short amount, writing the next segment's payload at the wrong offset and over-reporting *cnt to the NFS client. Snapshot the segment's byte count before the write and compare host_err against that snapshot so any short write breaks the loop.
Характеристики атаки
Последствия
Строка CVSS v3.1