In the Linux kernel, the following vulnerability has been resolved:
locking/qrwlock: Fix ordering in queued_write_lock_slowpath()
While this code is executed with the wait_lock held, a reader can acquire the lock without holding wait_lock. The writer side loops checking the value with the atomic_cond_read_acquire(), but only truly acquires the lock when the compare-and-exchange is completed successfully which isn’t ordered. This exposes the window between the acquire and the cmpxchg to an A-B-A problem which allows reads following the lock acquisition to observe values speculatively before the write lock is truly acquired.
We've seen a problem in epoll where the reader does a xchg while holding the read lock, but the writer can see a value change out from under it.
Writer | Reader -------------------------------------------------------------------------------- ep_scan_ready_list() | |- write_lock_irq() | |- queued_write_lock_slowpath() | |- atomic_cond_read_acquire() | | read_lock_irqsave(&ep->lock, flags); --> (observes value before unlock) | chain_epi_lockless() | | epi->next = xchg(&ep->ovflist, epi); | | read_unlock_irqrestore(&ep->lock, flags); | | | atomic_cmpxchg_relaxed() | |-- READ_ONCE(ep->ovflist); |
A core can order the read of the ovflist ahead of the atomic_cmpxchg_relaxed(). Switching the cmpxchg to use acquire semantics addresses this issue at which point the atomic_cond_read can be switched to use relaxed semantics.
[peterz: use try_cmpxchg()]
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade python-perfUpgrade kernel-debuginfo-common-x86_64Upgrade bpftool-debuginfoUpgrade kernel-headersUpgrade kernelUpgrade python-perf-debuginfoUpgrade kernel-toolsUpgrade perfUpgrade kernel-tools-develUpgrade kernel-develUpgrade bpftoolUpgrade kernel-debuginfo-common-aarch64Upgrade kernel-debuginfoUpgrade perf-debuginfoUpgrade kernel-tools-debuginfo | May 1, 2024 | Feb 27, 2024 |
| Debian | — | Upgrade linux | Jul 30, 2024 | Feb 27, 2024 |
| Huawei Euleros 2_0_sp8 | — | Upgrade kernel-tools-libsUpgrade kernel-toolsUpgrade bpftoolUpgrade python-perfUpgrade perfUpgrade kernelUpgrade kernel-develUpgrade python3-perfUpgrade kernel-headers | Jul 23, 2024 | Feb 27, 2024 |
| Huawei Euleros 2_0_sp9 | — | Upgrade kernel-toolsUpgrade python3-perfUpgrade kernel-tools-libsUpgrade kernel | Jul 17, 2024 | Feb 27, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Feb 27, 2024 |
| Suse | — | Upgrade kernel-zfcpdumpUpgrade kernel-docsUpgrade kernel-default-manUpgrade kernel-defaultUpgrade kernel-default-extraUpgrade kernel-azureUpgrade kernel-devel-azureUpgrade kernel-default-develUpgrade kernel-azure-baseUpgrade kernel-azure-develUpgrade kernel-default-baseUpgrade kernel-obs-buildUpgrade kernel-macrosUpgrade kernel-64kbUpgrade kernel-sourceUpgrade kernel-syms-azureUpgrade kernel-preemptUpgrade kernel-source-azureUpgrade kernel-preempt-develUpgrade kernel-develUpgrade kernel-64kb-develUpgrade kernel-symsUpgrade reiserfs-kmp-default | Aug 9, 2024 | Feb 27, 2024 |
| Ubuntu | — | Upgrade linux-gcpUpgrade linux-fipsUpgrade linux-oracleUpgrade linux-raspiUpgrade linux-oracle-5.4Upgrade linux-aws-5.4Upgrade linux-aws-hweUpgrade linux-azure-fipsUpgrade linux-gcp-fipsUpgrade linux-gkeopUpgrade linux-awsUpgrade linux-aws-fipsUpgrade linux-hwe-5.4Upgrade linux-kvmUpgrade linux-gcp-4.15Upgrade linux-azure-4.15Upgrade linux-bluefieldUpgrade linux-hweUpgrade linuxUpgrade linux-azure-5.4Upgrade linux-raspi-5.4Upgrade linux-gcp-5.4Upgrade linux-azure | Nov 19, 2024 | Feb 27, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub