In the Linux kernel, the following vulnerability has been resolved:
IB/hfi1: Fix bugs with non-PAGE_SIZE-end multi-iovec user SDMA requests
hfi1 user SDMA request processing has two bugs that can cause data corruption for user SDMA requests that have multiple payload iovecs where an iovec other than the tail iovec does not run up to the page boundary for the buffer pointed to by that iovec.a
Here are the specific bugs: 1. user_sdma_txadd() does not use struct user_sdma_iovec->iov.iov_len. Rather, user_sdma_txadd() will add up to PAGE_SIZE bytes from iovec to the packet, even if some of those bytes are past iovec->iov.iov_len and are thus not intended to be in the packet. 2. user_sdma_txadd() and user_sdma_send_pkts() fail to advance to the next iovec in user_sdma_request->iovs when the current iovec is not PAGE_SIZE and does not contain enough data to complete the packet. The transmitted packet will contain the wrong data from the iovec pages.
This has not been an issue with SDMA packets from hfi1 Verbs or PSM2 because they only produce iovecs that end short of PAGE_SIZE as the tail iovec of an SDMA request.
Fixing these bugs exposes other bugs with the SDMA pin cache (struct mmu_rb_handler) that get in way of supporting user SDMA requests with multiple payload iovecs whose buffers do not end at PAGE_SIZE. So this commit fixes those issues as well.
Here are the mmu_rb_handler bugs that non-PAGE_SIZE-end multi-iovec payload user SDMA requests can hit: 1. Overlapping memory ranges in mmu_rb_handler will result in duplicate pinnings. 2. When extending an existing mmu_rb_handler entry (struct mmu_rb_node), the mmu_rb code (1) removes the existing entry under a lock, (2) releases that lock, pins the new pages, (3) then reacquires the lock to insert the extended mmu_rb_node.
If someone else comes in and inserts an overlapping entry between (2) and (3), insert in (3) will fail.
The failure path code in this case unpins _all_ pages in either the original mmu_rb_node or the new mmu_rb_node that was inserted between (2) and (3). 3. In hfi1_mmu_rb_remove_unless_exact(), mmu_rb_node->refcount is incremented outside of mmu_rb_handler->lock. As a result, mmu_rb_node could be evicted by another thread that gets mmu_rb_handler->lock and checks mmu_rb_node->refcount before mmu_rb_node->refcount is incremented. 4. Related to #2 above, SDMA request submission failure path does not check mmu_rb_node->refcount before freeing mmu_rb_node object.
If there are other SDMA requests in progress whose iovecs have pointers to the now-freed mmu_rb_node(s), those pointers to the now-freed mmu_rb nodes will be dereferenced when those SDMA requests complete.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 30, 2024 | Feb 26, 2024 |
| Huawei Euleros 2_0_sp11 | — | Upgrade python3-perfUpgrade kernel-toolsUpgrade kernelUpgrade kernel-tools-libsUpgrade bpftoolUpgrade kernel-abi-stablelists | Jun 3, 2024 | Feb 26, 2024 |
| Huawei Euleros 2_0_sp12 | — | Upgrade kernel-toolsUpgrade kernelUpgrade python3-perfUpgrade bpftoolUpgrade kernel-abi-stablelistsUpgrade kernel-tools-libs | Jul 1, 2024 | Feb 26, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Feb 26, 2024 |
| Suse | — | Upgrade kernel-rt-livepatch-develUpgrade kernel-default-manUpgrade kernel-azure-develUpgrade kernel-devel-azureUpgrade kernel-defaultUpgrade kernel-rtUpgrade kernel-sourceUpgrade kernel-64kb-extraUpgrade kernel-debug-vdsoUpgrade kernel-debug-livepatch-develUpgrade kernel-rt-optionalUpgrade kernel-azureUpgrade kernel-rt-vdsoUpgrade kernel-source-rtUpgrade dtb-qcomUpgrade kernel-docsUpgrade dlm-kmp-azureUpgrade kernel-default-vdsoUpgrade kernel-rt_debug-vdsoUpgrade gfs2-kmp-defaultUpgrade kselftests-kmp-rtUpgrade kernel-kvmsmall-vdsoUpgrade dtb-amlogicUpgrade dtb-nvidiaUpgrade cluster-md-kmp-64kbUpgrade kernel-syms-rtUpgrade kernel-syms-azureUpgrade dtb-caviumUpgrade kselftests-kmp-defaultUpgrade dtb-rockchipUpgrade kernel-obs-buildUpgrade kernel-preempt-develUpgrade kernel-source-vanillaUpgrade dtb-sprdUpgrade kernel-rt_debug-develUpgrade reiserfs-kmp-azureUpgrade reiserfs-kmp-64kbUpgrade kernel-preemptUpgrade dlm-kmp-rtUpgrade kernel-azure-vdsoUpgrade dtb-exynosUpgrade kselftests-kmp-azureUpgrade kernel-default-base-rebuildUpgrade gfs2-kmp-azureUpgrade kernel-rt-extraUpgrade dtb-armUpgrade kernel-rt-livepatchUpgrade kernel-azure-livepatch-develUpgrade dtb-alteraUpgrade reiserfs-kmp-defaultUpgrade kernel-obs-qaUpgrade kernel-64kbUpgrade ocfs2-kmp-rtUpgrade kernel-docs-htmlUpgrade reiserfs-kmp-rtUpgrade kernel-rt-develUpgrade cluster-md-kmp-defaultUpgrade kernel-default-optionalUpgrade dtb-amdUpgrade kselftests-kmp-64kbUpgrade gfs2-kmp-64kbUpgrade dtb-marvellUpgrade kernel-zfcpdumpUpgrade kernel-default-livepatchUpgrade kernel-symsUpgrade kernel-kvmsmallUpgrade kernel-default-livepatch-develUpgrade kernel-default-extraUpgrade kernel-azure-baseUpgrade dtb-apmUpgrade dtb-amazonUpgrade kernel-64kb-develUpgrade kernel-rt_debug-livepatch-develUpgrade kernel-kvmsmall-livepatch-develUpgrade kernel-source-azureUpgrade kernel-rt_debugUpgrade kernel-debug-develUpgrade kernel-debugUpgrade kernel-devel-rtUpgrade ocfs2-kmp-defaultUpgrade kernel-develUpgrade kernel-default-develUpgrade kernel-default-baseUpgrade kernel-64kb-optionalUpgrade dtb-xilinxUpgrade dtb-mediatekUpgrade dtb-freescaleUpgrade cluster-md-kmp-azureUpgrade kernel-azure-extraUpgrade dtb-broadcomUpgrade kernel-macrosUpgrade kernel-64kb-livepatch-develUpgrade dtb-lgUpgrade dlm-kmp-defaultUpgrade cluster-md-kmp-rtUpgrade ocfs2-kmp-64kbUpgrade dtb-socionextUpgrade kernel-kvmsmall-develUpgrade dtb-appleUpgrade dtb-allwinnerUpgrade ocfs2-kmp-azureUpgrade dtb-renesasUpgrade dtb-hisiliconUpgrade kernel-azure-optionalUpgrade gfs2-kmp-rtUpgrade dlm-kmp-64kb | Apr 17, 2024 | Feb 26, 2024 |
| Ubuntu | — | Upgrade linux-azure-5.15Upgrade linux-nvidia-tegra-igxUpgrade linux-gkeopUpgrade linux-intel-iotg-5.15Upgrade linux-gcp-5.15Upgrade linux-azure-fdeUpgrade linux-oracle-5.15Upgrade linux-gkeop-5.15Upgrade linux-oracleUpgrade linux-riscv-5.15Upgrade linux-kvmUpgrade linux-realtimeUpgrade linux-xilinx-zynqmpUpgrade linux-nvidiaUpgrade linux-ibmUpgrade linux-intel-iotgUpgrade linux-lowlatencyUpgrade linux-hwe-5.15Upgrade linux-azureUpgrade linux-nvidia-tegraUpgrade linux-lowlatency-hwe-5.15Upgrade linuxUpgrade linux-aws-5.15Upgrade linux-raspiUpgrade linux-ibm-5.15Upgrade linux-gkeUpgrade linux-awsUpgrade linux-nvidia-tegra-5.15Upgrade linux-gcpUpgrade linux-bluefieldUpgrade linux-intel-iot-realtime | Nov 19, 2024 | Feb 26, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Feb 26, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub