In the Linux kernel, the following vulnerability has been resolved:
sctp: use call_rcu to free endpoint
This patch is to delay the endpoint free by calling call_rcu() to fix another use-after-free issue in sctp_sock_dump():
BUG: KASAN: use-after-free in __lock_acquire+0x36d9/0x4c20 Call Trace: __lock_acquire+0x36d9/0x4c20 kernel/locking/lockdep.c:3218 lock_acquire+0x1ed/0x520 kernel/locking/lockdep.c:3844 __raw_spin_lock_bh include/linux/spinlock_api_smp.h:135 [inline] _raw_spin_lock_bh+0x31/0x40 kernel/locking/spinlock.c:168 spin_lock_bh include/linux/spinlock.h:334 [inline] __lock_sock+0x203/0x350 net/core/sock.c:2253 lock_sock_nested+0xfe/0x120 net/core/sock.c:2774 lock_sock include/net/sock.h:1492 [inline] sctp_sock_dump+0x122/0xb20 net/sctp/diag.c:324 sctp_for_each_transport+0x2b5/0x370 net/sctp/socket.c:5091 sctp_diag_dump+0x3ac/0x660 net/sctp/diag.c:527 __inet_diag_dump+0xa8/0x140 net/ipv4/inet_diag.c:1049 inet_diag_dump+0x9b/0x110 net/ipv4/inet_diag.c:1065 netlink_dump+0x606/0x1080 net/netlink/af_netlink.c:2244 __netlink_dump_start+0x59a/0x7c0 net/netlink/af_netlink.c:2352 netlink_dump_start include/linux/netlink.h:216 [inline] inet_diag_handler_cmd+0x2ce/0x3f0 net/ipv4/inet_diag.c:1170 __sock_diag_cmd net/core/sock_diag.c:232 [inline] sock_diag_rcv_msg+0x31d/0x410 net/core/sock_diag.c:263 netlink_rcv_skb+0x172/0x440 net/netlink/af_netlink.c:2477 sock_diag_rcv+0x2a/0x40 net/core/sock_diag.c:274
This issue occurs when asoc is peeled off and the old sk is freed after getting it by asoc->base.sk and before calling lock_sock(sk).
To prevent the sk free, as a holder of the sk, ep should be alive when calling lock_sock(). This patch uses call_rcu() and moves sock_put and ep free into sctp_endpoint_destroy_rcu(), so that it's safe to try to hold the ep under rcu_read_lock in sctp_transport_traverse_process().
If sctp_endpoint_hold() returns true, it means this ep is still alive and we have held it and can continue to dump it; If it returns false, it means this ep is dead and can be freed after rcu_read_unlock, and we should skip it.
In sctp_sock_dump(), after locking the sk, if this ep is different from tsp->asoc->ep, it means during this dumping, this asoc was peeled off before calling lock_sock(), and the sk should be skipped; If this ep is the same with tsp->asoc->ep, it means no peeloff happens on this asoc, and due to lock_sock, no peeloff will happen either until release_sock.
Note that delaying endpoint free won't delay the port release, as the port release happens in sctp_endpoint_destroy() before calling call_rcu(). Also, freeing endpoint by call_rcu() makes it safe to access the sk by asoc->base.sk in sctp_assocs_seq_show() and sctp_rcv().
Thanks Jones to bring this issue up.
v1->v2: - improve the changelog. - add kfree(ep) into sctp_endpoint_destroy_rcu(), as Jakub noticed.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade python-perf-debuginfoUpgrade perfUpgrade kernel-tools-debuginfoUpgrade perf-debuginfoUpgrade kernel-tools-develUpgrade bpftool-debuginfoUpgrade kernel-livepatch-4.14.262-200.489Upgrade kernel-debuginfoUpgrade kernel-headersUpgrade kernelUpgrade bpftoolUpgrade kernel-debuginfo-common-x86_64Upgrade kernel-debuginfo-common-aarch64Upgrade kernel-develUpgrade kernel-toolsUpgrade kernel-livepatch-5.10.93-87.444Upgrade python-perf | Apr 25, 2024 | Feb 27, 2024 |
| Debian | — | Upgrade linux | Jul 30, 2024 | Feb 27, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Feb 27, 2024 |
| Suse | — | Upgrade kernel-default-manUpgrade kernel-kvmsmall-develUpgrade kernel-devel-azureUpgrade kernel-rt-extraUpgrade dlm-kmp-azureUpgrade kernel-azure-develUpgrade dtb-exynosUpgrade kernel-rt-vdsoUpgrade kernel-default-base-rebuildUpgrade kernel-source-azureUpgrade kernel-azure-baseUpgrade dtb-rockchipUpgrade kernel-rtUpgrade kernel-syms-azureUpgrade kernel-rt_debugUpgrade kernel-rt-livepatch-develUpgrade kernel-preemptUpgrade cluster-md-kmp-defaultUpgrade dtb-freescaleUpgrade kernel-default-livepatchUpgrade ocfs2-kmp-64kbUpgrade kernel-macrosUpgrade kernel-kvmsmall-vdsoUpgrade dlm-kmp-defaultUpgrade kernel-docsUpgrade kselftests-kmp-defaultUpgrade kernel-rt-optionalUpgrade dtb-apmUpgrade dtb-marvellUpgrade kernel-obs-qaUpgrade kernel-debug-livepatch-develUpgrade kernel-sourceUpgrade kernel-azure-livepatch-develUpgrade kernel-debug-vdsoUpgrade kernel-syms-rtUpgrade dtb-nvidiaUpgrade reiserfs-kmp-64kbUpgrade kernel-rt_debug-vdsoUpgrade kernel-zfcpdumpUpgrade dtb-broadcomUpgrade dtb-qcomUpgrade kernel-default-extraUpgrade kernel-kvmsmallUpgrade kernel-azure-extraUpgrade kernel-source-rtUpgrade dtb-amlogicUpgrade kernel-obs-buildUpgrade kselftests-kmp-azureUpgrade gfs2-kmp-rtUpgrade dtb-socionextUpgrade ocfs2-kmp-rtUpgrade kernel-docs-htmlUpgrade kernel-azureUpgrade cluster-md-kmp-azureUpgrade kernel-azure-vdsoUpgrade reiserfs-kmp-rtUpgrade dtb-amdUpgrade dtb-xilinxUpgrade dtb-mediatekUpgrade kernel-defaultUpgrade kernel-symsUpgrade dtb-appleUpgrade kselftests-kmp-64kbUpgrade ocfs2-kmp-azureUpgrade kernel-64kbUpgrade kernel-debug-develUpgrade cluster-md-kmp-64kbUpgrade kernel-rt-livepatchUpgrade kernel-kvmsmall-livepatch-develUpgrade dtb-hisiliconUpgrade reiserfs-kmp-azureUpgrade dtb-renesasUpgrade gfs2-kmp-azureUpgrade kernel-rt_debug-develUpgrade ocfs2-kmp-defaultUpgrade kernel-default-baseUpgrade kernel-default-vdsoUpgrade kernel-rt_debug-livepatch-develUpgrade kernel-default-livepatch-develUpgrade kernel-develUpgrade kernel-debugUpgrade dtb-alteraUpgrade kernel-azure-optionalUpgrade kernel-default-develUpgrade dtb-lgUpgrade dtb-amazonUpgrade dtb-caviumUpgrade cluster-md-kmp-rtUpgrade reiserfs-kmp-defaultUpgrade kselftests-kmp-rtUpgrade kernel-rt-develUpgrade kernel-default-optionalUpgrade gfs2-kmp-defaultUpgrade kernel-64kb-extraUpgrade dtb-allwinnerUpgrade dlm-kmp-rtUpgrade gfs2-kmp-64kbUpgrade kernel-64kb-livepatch-develUpgrade kernel-devel-rtUpgrade kernel-source-vanillaUpgrade dtb-sprdUpgrade dtb-armUpgrade kernel-64kb-optionalUpgrade dlm-kmp-64kbUpgrade kernel-preempt-develUpgrade kernel-64kb-devel | Aug 9, 2024 | Feb 27, 2024 |
| Ubuntu | — | Upgrade linux-oracle-5.4Upgrade linux-azure-4.15Upgrade linux-azureUpgrade linux-raspi-5.4Upgrade linux-awsUpgrade linux-gcpUpgrade linux-bluefieldUpgrade linux-raspiUpgrade linux-aws-fipsUpgrade linux-gcp-fipsUpgrade linuxUpgrade linux-ibm-5.4Upgrade linux-aws-5.4Upgrade linux-azure-5.4Upgrade linux-gkeopUpgrade linux-azure-fipsUpgrade linux-hwe-5.4Upgrade linux-fipsUpgrade linux-gcp-4.15Upgrade linux-hweUpgrade linux-ibmUpgrade linux-aws-hweUpgrade linux-oracleUpgrade linux-kvmUpgrade linux-gcp-5.4 | Nov 19, 2024 | Feb 27, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Feb 27, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub