В ядре Linux устранена следующая уязвимость:
NFS/localio: исправлена утечка ссылок при ошибке nfs_uuid_add_file.
Когда nfs_uuid_add_file() соревнуется со сносом nfs_uuid_put()
uuid->net, он возвращает -ENXIO без публикации nfl->nfs_uuid через
rcu_assign_pointer(). nfs_open_local_fh() затем вводит свою ошибку
ветку и освобождает только ссылку на файл слота и его парную сеть
ref плюс собственный сетевой ref времени входа, тогда как близкий путь представляет собой
нет операции:
nfs_close_local_fh()
nfs_uuid = rcu_dereference(nfl->nfs_uuid);
если (!nfs_uuid) { rcu_read_unlock(); возвращаться; } /* всегда */
nfsd_open_local_fh() возвращает localio, содержащий +1, принадлежащий вызывающему абоненту.
ссылка на nfsd_file (из nfsd_file_get() после
nfsd_file_acquire_local()) и ссылка на nfsd_net времени входа.
(из первого nfsd_net_try_get()), встроенного как nf->nf_net. оба
просачиваются на путь отказа, закрепляя один nfsd_file (и
базовый файл структуры, dentry, inode) и один nfsd_net_ref на каждый
возникновение, которое блокирует удаление nfsd_net и netns.
Исправьте это, освободив ссылку на файл, принадлежащий вызывающему абоненту, и его сетевую ссылку через
существующий помощник, используя локальный стек указатель RCU, поэтому помощник
можно выполнить xchg, а затем вернуть -ENXIO, чтобы вызывающие абоненты не делали этого.
разыменовать локалио, слот которого очищен:
struct nfsd_file __rcu *tmp = RCU_INITIALIZER(localio);
nfs_to_nfsd_file_put_local (пнф);
nfs_to_nfsd_file_put_local(&tmp);
localio = ERR_PTR (-ENXIO);
Завершающий nfs_to_nfsd_net_put(net) продолжает освобождать
внешняя сетевая ссылка, поэтому все три приращения nfsd_net_try_get()
сбалансирован на ветке ошибок.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: NFS/localio: fix ref leak on nfs_uuid_add_file failure When nfs_uuid_add_file() races with nfs_uuid_put() tearing down uuid->net, it returns -ENXIO without publishing nfl->nfs_uuid via rcu_assign_pointer(). nfs_open_local_fh() then enters its error branch and only releases the slot's file ref and its paired net ref plus its own entry-time net ref, while the close path is a no-op: nfs_close_local_fh() nfs_uuid = rcu_dereference(nfl->nfs_uuid); if (!nfs_uuid) { rcu_read_unlock(); return; } /* always */ nfsd_open_local_fh() returns localio holding a caller-owned +1 nfsd_file reference (from nfsd_file_get() after nfsd_file_acquire_local()) and an entry-time nfsd_net reference (from its first nfsd_net_try_get()) embedded as nf->nf_net. Both are leaked on the failure path, pinning one nfsd_file (and the underlying struct file, dentry, inode) and one nfsd_net_ref per occurrence, which blocks nfsd_net and netns teardown. Fix by releasing the caller-owned file ref and its net ref through the existing helper, using a stack-local RCU pointer so the helper can xchg it out, then returning -ENXIO so callers do not dereference a localio whose slot has been cleared: struct nfsd_file __rcu *tmp = RCU_INITIALIZER(localio); nfs_to_nfsd_file_put_local(pnf); nfs_to_nfsd_file_put_local(&tmp); localio = ERR_PTR(-ENXIO); The trailing nfs_to_nfsd_net_put(net) continues to release the outer net ref, so all three nfsd_net_try_get() increments are balanced on the error branch.