Перейти к содержимому
Noroxi
CVE-2024-50106· NVD / CVE Program· CNA Linux

nfsd: fix race between laundromat and free_stateid

In the Linux kernel, the following vulnerability has been resolved: nfsd: fix race between laundromat and free_stateid There is a race between laundromat handling of revoked delegations and a client sending free_stateid operation. Laundromat thread finds that delegation has expired and needs to be revoked so it marks the delegation stid revoked and it puts it on a reaper list but then it unlock the state lock and the actual delegation revocation happens without the lock. Once the stid is marked revoked a racing free_stateid processing thread does the following (1) it calls list_del_init() which removes it from the reaper list and (2) frees the delegation stid structure. The laundromat thread ends up not calling the revoke_delegation() function for this particular delegation but that means it will no release the lock lease that exists on the file. Now, a new open for this file comes in and ends up finding that lease list isn't empty and calls nfsd_breaker_owns_lease() which ends up trying to derefence a freed delegation stateid. Leading to the followint use-after-free KASAN warning: kernel: ================================================================== kernel: BUG: KASAN: slab-use-after-free in nfsd_breaker_owns_lease+0x140/0x160 [nfsd] kernel: Read of size 8 at addr ffff0000e73cd0c8 by task nfsd/6205 kernel: kernel: CPU: 2 UID: 0 PID: 6205 Comm: nfsd Kdump: loaded Not tainted 6.11.0-rc7+ #9 kernel: Hardware name: Apple Inc. Apple Virtualization Generic Platform, BIOS 2069.0.0.0.0 08/03/2024 kernel: Call trace: kernel: dump_backtrace+0x98/0x120 kernel: show_stack+0x1c/0x30 kernel: dump_stack_lvl+0x80/0xe8 kernel: print_address_description.constprop.0+0x84/0x390 kernel: print_report+0xa4/0x268 kernel: kasan_report+0xb4/0xf8 kernel: __asan_report_load8_noabort+0x1c/0x28 kernel: nfsd_breaker_owns_lease+0x140/0x160 [nfsd] kernel: nfsd_file_do_acquire+0xb3c/0x11d0 [nfsd] kernel: nfsd_file_acquire_opened+0x84/0x110 [nfsd] kernel: nfs4_get_vfs_file+0x634/0x958 [nfsd] kernel: nfsd4_process_open2+0xa40/0x1a40 [nfsd] kernel: nfsd4_open+0xa08/0xe80 [nfsd] kernel: nfsd4_proc_compound+0xb8c/0x2130 [nfsd] kernel: nfsd_dispatch+0x22c/0x718 [nfsd] kernel: svc_process_common+0x8e8/0x1960 [sunrpc] kernel: svc_process+0x3d4/0x7e0 [sunrpc] kernel: svc_handle_xprt+0x828/0xe10 [sunrpc] kernel: svc_recv+0x2cc/0x6a8 [sunrpc] kernel: nfsd+0x270/0x400 [nfsd] kernel: kthread+0x288/0x310 kernel: ret_from_fork+0x10/0x20 This patch proposes a fixed that's based on adding 2 new additional stid's sc_status values that help coordinate between the laundromat and other operations (nfsd4_free_stateid() and nfsd4_delegreturn()). First to make sure, that once the stid is marked revoked, it is not removed by the nfsd4_free_stateid(), the laundromat take a reference on the stateid. Then, coordinating whether the stid has been put on the cl_revoked list or we are processing FREE_STATEID and need to make sure to remove it from the list, each check that state and act accordingly. If laundromat has added to the cl_revoke list before the arrival of FREE_STATEID, then nfsd4_free_stateid() knows to remove it from the list. If nfsd4_free_stateid() finds that operations arrived before laundromat has placed it on cl_revoke list, it marks the state freed and then laundromat will no longer add it to the list. Also, for nfsd4_delegreturn() when looking for the specified stid, we need to access stid that are marked removed or freeable, it means the laundromat has started processing it but hasn't finished and this delegreturn needs to return nfserr_deleg_revoked and not nfserr_bad_stateid. The latter will not trigger a FREE_STATEID and the lack of it will leave this stid on the cl_revoked list indefinitely.

ВысокаяCVSS 7.0 · v3.1—Эксплойта нет Есть исправление
Опубликовано
5 нояб. 2024 г.
Обновлено
5 авг. 2026 г.
EPSS
0,5 % · 40-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

28

Наблюдать

Пока низкий приоритет.

CVSS
28 / 40 · 7.0 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 0,5 %

Решение CISA SSVC

Эксплуатация
нет
Автоматизируемо
нет
Техническое влияние
полное

Vulnrichment: входные данные дерева решений CISA.

Оценка CNA и NVD

NVD
7,0
CNA · Linux
9,8
разница 2,8 балла

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.

Затронутые системы

ВендорПродукт
linuxlinux kernel

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • linux linux kernel3.17 и новее · до 6.11.6
  • linux linux kernel6.12

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (Linux). Не зависят от анализа CPE в NVD и обычно опережают его.

  • Linux Linux

    • 6.9затронута
    • 83e733161fde43e2f99cefa68e369944460fce39 и новее · до 967faa26f313a62e7bebc55d5b8122eaee43b929затронута · git
    • 83e733161fde43e2f99cefa68e369944460fce39 и новее · до 8dd91e8d31febf4d9cca3ae1bb4771d33ae7ee5aзатронута · git
    • до 6.9не затронута · semver
    • 6.11.6 и новее · до 6.11.* включительноне затронута · semver
    • 6.12 и новеене затронута · original_commit_for_fix

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
Debian:13linuxдо 6.11.6-16.11.6-1
openSUSE:Leap 15.6dtb-aarch64до 6.4.0-150600.23.53.16.4.0-150600.23.53.1
openSUSE:Leap 15.6dtb-aarch64до 6.4.0-150600.23.60.36.4.0-150600.23.60.3
openSUSE:Leap 15.6kernel-debugдо 6.4.0-150600.23.60.46.4.0-150600.23.60.4
openSUSE:Leap 15.6kernel-debugдо 6.4.0-150600.23.53.16.4.0-150600.23.53.1
openSUSE:Leap 15.6kernel-kvmsmallдо 6.4.0-150600.23.60.46.4.0-150600.23.60.4
openSUSE:Leap 15.6kernel-kvmsmallдо 6.4.0-150600.23.53.16.4.0-150600.23.53.1
openSUSE:Leap 15.6kernel-obs-qaдо 6.4.0-150600.23.60.26.4.0-150600.23.60.2
openSUSE:Leap 15.6kernel-obs-qaдо 6.4.0-150600.23.53.16.4.0-150600.23.53.1
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6_Update_12до 1-150600.13.3.11-150600.13.3.1
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6_Update_12до 1-150600.13.3.11-150600.13.3.1
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6_Update_13до 1-150600.13.6.41-150600.13.6.4
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6_Update_13до 1-150600.13.6.41-150600.13.6.4
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6-RT_Update_11до 1-150600.1.3.21-150600.1.3.2
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6-RT_Update_11до 1-150600.1.3.21-150600.1.3.2
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6-RT_Update_13до 1-150600.1.5.11-150600.1.5.1
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6-RT_Update_13до 1-150600.1.5.11-150600.1.5.1
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6-RT_Update_8до 1-150600.1.3.11-150600.1.3.1
SUSE:Linux Enterprise Live Patching 15 SP6kernel-livepatch-SLE15-SP6-RT_Update_8до 1-150600.1.3.11-150600.1.3.1
SUSE:Linux Enterprise Live Patching 15 SP7kernel-livepatch-SLE15-SP7_Update_2до 1-150700.15.3.11-150700.15.3.1
SUSE:Linux Enterprise Live Patching 15 SP7kernel-livepatch-SLE15-SP7-RT_Update_1до 1-150700.1.3.11-150700.1.3.1
SUSE:Linux Enterprise Live Patching 15 SP7kernel-livepatch-SLE15-SP7-RT_Update_2до 1-150700.1.5.11-150700.1.5.1
SUSE:Linux Enterprise Module for Basesystem 15 SP6kernel-64kbдо 6.4.0-150600.23.60.46.4.0-150600.23.60.4
SUSE:Linux Enterprise Module for Basesystem 15 SP6kernel-64kbдо 6.4.0-150600.23.53.16.4.0-150600.23.53.1

+96

Тот же продукт

linux: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2022-0847A flaw was found in the way the "flags" member of the new pipe buffer structure was lacking proper initialization in copy_page_to_iter_pipe KEV
    89Срочно
  • CVE-2021-22555Heap Out-Of-Bounds Write in Netfilter IP6T_SO_SET_REPLACEKEV
    85Срочно
  • CVE-2016-5195Race condition in mm/gup.c in the Linux kernel 2.x through 4.x before 4.8.3 allows local users to gain privileges by leveraging incorrect haKEV
    83Срочно
  • CVE-2019-13272In the Linux kernel before 5.1.17, ptrace_link in kernel/ptrace.c mishandles the recording of the credentials of a process that wants to creKEV
    77На этой неделе
  • CVE-2013-6282The (1) get_user and (2) put_user API functions in the Linux kernel before 3.5.5 on the v6k and v7 ARM platforms do not validate certain addKEV
    77На этой неделе
  • CVE-2013-2094The perf_swevent_init function in kernel/events/core.c in the Linux kernel before 3.8.9 uses an incorrect integer data type, which allows loKEV
    77На этой неделе

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
Linux Linux8dd91e8d31febf4d9cca3ae1bb4771d33ae7ee5aВендор (CNA)
Linux Linux967faa26f313a62e7bebc55d5b8122eaee43b929Вендор (CNA)
debian:linux6.11.6-1 · Debian:13Реестр пакетов (OSV)
opensuse:kernel-rt6.4.0-150600.10.39.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
opensuse:kernel-rt_debug6.4.0-150600.10.39.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
opensuse:kernel-source-rt6.4.0-150600.10.39.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
opensuse:kernel-syms-rt6.4.0-150600.10.39.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
suse:kernel-azure6.4.0-150600.8.40.1 · SUSE:Linux Enterprise Module for Public Cloud 15 SP6Реестр пакетов (OSV)
suse:kernel-livepatch-SLE15-SP6-RT_Update_111-150600.1.3.2 · SUSE:Linux Enterprise Live Patching 15 SP6Реестр пакетов (OSV)
suse:kernel-rt6.4.0-150600.10.39.1 · SUSE:Real Time Module 15 SP6Реестр пакетов (OSV)
suse:kernel-rt_debug6.4.0-150600.10.39.1 · SUSE:Real Time Module 15 SP6Реестр пакетов (OSV)
suse:kernel-source-azure6.4.0-150600.8.40.1 · SUSE:Linux Enterprise Module for Public Cloud 15 SP6Реестр пакетов (OSV)
suse:kernel-source-rt6.4.0-150600.10.39.1 · SUSE:Real Time Module 15 SP6Реестр пакетов (OSV)
suse:kernel-syms-azure6.4.0-150600.8.40.1 · SUSE:Linux Enterprise Module for Public Cloud 15 SP6Реестр пакетов (OSV)
suse:kernel-syms-rt6.4.0-150600.10.39.1 · SUSE:Real Time Module 15 SP6Реестр пакетов (OSV)

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Условия атаки

  • Может быть вызвана пользователем с локальным доступом к системе.
  • Достаточно учётной записи с низкими привилегиями.
  • Действия пользователя не требуются.
  • Требуются особые условия, например определённое время или конфигурация.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
высокое · работа сервиса может быть нарушена
Вектор атаки
Локальный
Сложность атаки
Высокая
Требуемые привилегии
Низкие
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Высокое

Класс уязвимости (CWE)

CWE-416 · Use After Free

Вектор CVSS

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

nvd-primary

Первопричина

После освобождения области памяти продолжает использоваться другая ссылка на неё. К этому моменту та же область может быть выделена под другие данные.

Ошибка в коде

Весь класс CWE-416

Показательный пример этого класса уязвимостей. Это не исходный код вендора; показан ошибочный шаблон и его исправление.

Уязвимый код

c
free(dev->buf);/* ... другой поток всё ещё работает ... */process(dev->buf);

Исправленный код

c
lock(&dev->lock);free(dev->buf);dev->buf = NULL;unlock(&dev->lock);

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

У MITRE нет сопоставления CAPEC/ATT&CK для этого CWE.

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.

Все записи