Podatność w podsystemie NFSD jądra Linux powoduje wyciek pamięci (memory leak) przy jednoczesnym przetwarzaniu żądań otwarcia pliku NFS przez wiele wątków serwera. Błąd może prowadzić do wyczerpania zasobów systemowych oraz uszkodzenia stanu serwera NFS.
▸ Pokaż oryginał (EN)
In the Linux kernel, the following vulnerability has been resolved: nfsd: fix nfs4_openowner leak when concurrent nfsd4_open occur The action force umount(umount -f) will attempt to kill all rpc_task even umount operation may ultimately fail if some files remain open. Consequently, if an action attempts to open a file, it can potentially send two rpc_task to nfs server. NFS CLIENT thread1 thread2 open("file") ... nfs4_do_open _nfs4_do_open _nfs4_open_and_get_state _nfs4_proc_open nfs4_run_open_task /* rpc_task1 */ rpc_run_task rpc_wait_for_completion_task umount -f nfs_umount_begin rpc_killall_tasks rpc_signal_task rpc_task1 been wakeup and return -512 _nfs4_do_open // while loop ... nfs4_run_open_task /* rpc_task2 */ rpc_run_task rpc_wait_for_completion_task While processing an open request, nfsd will first attempt to find or allocate an nfs4_openowner. If it finds an nfs4_openowner that is not marked as NFS4_OO_CONFIRMED, this nfs4_openowner will released. Since two rpc_task can attempt to open the same file simultaneously from the client to server, and because two instances of nfsd can run concurrently, this situation can lead to lots of memory leak. Additionally, when we echo 0 to /proc/fs/nfsd/threads, warning will be triggered. NFS SERVER nfsd1 nfsd2 echo 0 > /proc/fs/nfsd/threads nfsd4_open nfsd4_process_open1 find_or_alloc_open_stateowner // alloc oo1, stateid1 nfsd4_open nfsd4_process_open1 find_or_alloc_open_stateowner // find oo1, without NFS4_OO_CONFIRMED release_openowner unhash_openowner_locked list_del_init(&oo->oo_perclient) // cannot find this oo // from client, LEAK!!! alloc_stateowner // alloc oo2 nfsd4_process_open2 init_open_stateid // associate oo1 // with stateid1, stateid1 LEAK!!! nfs4_get_vfs_file // alloc nfsd_file1 and nfsd_file_mark1 // all LEAK!!! nfsd4_process_open2 ... write_threads ... nfsd_destroy_serv nfsd_shutdown_net nfs4_state_shutdown_net nfs4_state_destroy_net destroy_client __destroy_client // won't find oo1!!! nfsd_shutdown_generic nfsd_file_cache_shutdown kmem_cache_destroy for nfsd_file_slab and nfsd_file_mark_slab // bark since nfsd_file1 // and nfsd_file_mark1 // still alive ======================================================================= BUG nfsd_file (Not tainted): Objects remaining in nfsd_file on __kmem_cache_shutdown() ----------------------------------------------------------------------- Slab 0xffd4000004438a80 objects=34 used=1 fp=0xff11000110e2ad28 flags=0x17ffffc0000240(workingset|head|node=0|zone=2|lastcpupid=0x1fffff) CPU: 4 UID: 0 PID: 757 Comm: sh Not tainted 6.12.0-rc6+ #19 Hardware name: QEMU Standard PC (i440FX + PIIX, 1996), BIOS 1.16.1-2.fc37 04/01/2014 Call Trace: <TASK> dum ---truncated---
Gdy klient NFS wysyła jednocześnie dwa zadania RPC (rpc_task) otwierające ten sam plik — co może nastąpić np. w wyniku wymuszonego odmontowania (umount -f) przerywającego pierwsze zadanie — serwer NFSD przetwarza oba żądania równolegle w dwóch wątkach (nfsd1, nfsd2). Pierwszy wątek alokuje strukturę nfs4_openowner (oo1) oraz stateid1, natomiast drugi wątek znajduje oo1 nieoznaczone flagą NFS4_OO_CONFIRMED i zwalnia je (release_openowner), usuwając z listy klienta. W rezultacie oo1 oraz powiązane struktury (stateid1, nfsd_file, nfsd_file_mark) nie są nigdy prawidłowo zwolnione. Przy wyłączaniu serwera NFS (echo 0 > /proc/fs/nfsd/threads) struktury te wciąż istnieją w pamięci, co wywołuje ostrzeżenie BUG w kmem_cache_destroy.
Wielokrotne wystąpienie sytuacji wyścigu prowadzi do stopniowego wyczerpania pamięci jądra (kernel memory leak), co może skutkować niestabilnością lub odmową usługi (DoS) na serwerze NFS. Przy wyłączaniu usługi NFSD rejestrowane są krytyczne ostrzeżenia BUG wskazujące na obecność nieuwolnionych obiektów w pamięci podręcznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — łatki zostały opublikowane w repozytorium kernel.org (stable) pod adresami wskazanymi w sekcji referencji. Zaleca się aktualizację jądra do wersji zawierającej poprawkę dla funkcji find_or_alloc_open_stateowner w podsystemie NFSD.
Jądro Linux — wersje wskazane w referencjach producenta (łatki opublikowane dla gałęzi stable, powiązane commity dostępne w repozytorium kernel.org)
Pomimo oceny CVSS 9.8 (CRITICAL) podatność dotyczy wyścigu (race condition) w środowisku serwera NFS wymagającego specyficznych warunków współbieżności — brak potwierdzenia aktywnego wykorzystania (CISA KEV: NIE). Błąd odtworzono na jądrze 6.12.0-rc6+.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLinux Kernel
OSLinux< 5.4.2875.5 – 5.10.231 (bez)5.11 – 5.15.174 (bez)5.16 – 6.1.120 (bez)6.2 – 6.6.64 (bez)6.7 – 6.12.4 (bez)
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager