In the Linux kernel, the following vulnerability has been resolved:
wifi: wilc1000: prevent use-after-free on vif when cleaning up all interfaces
wilc_netdev_cleanup currently triggers a KASAN warning, which can be observed on interface registration error path, or simply by removing the module/unbinding device from driver:
echo spi0.1 > /sys/bus/spi/drivers/wilc1000_spi/unbind
================================================================== BUG: KASAN: slab-use-after-free in wilc_netdev_cleanup+0x508/0x5cc Read of size 4 at addr c54d1ce8 by task sh/86
CPU: 0 PID: 86 Comm: sh Not tainted 6.8.0-rc1+ #117 Hardware name: Atmel SAMA5 unwind_backtrace from show_stack+0x18/0x1c show_stack from dump_stack_lvl+0x34/0x58 dump_stack_lvl from print_report+0x154/0x500 print_report from kasan_report+0xac/0xd8 kasan_report from wilc_netdev_cleanup+0x508/0x5cc wilc_netdev_cleanup from wilc_bus_remove+0xc8/0xec wilc_bus_remove from spi_remove+0x8c/0xac spi_remove from device_release_driver_internal+0x434/0x5f8 device_release_driver_internal from unbind_store+0xbc/0x108 unbind_store from kernfs_fop_write_iter+0x398/0x584 kernfs_fop_write_iter from vfs_write+0x728/0xf88 vfs_write from ksys_write+0x110/0x1e4 ksys_write from ret_fast_syscall+0x0/0x1c
[...]
Allocated by task 1: kasan_save_track+0x30/0x5c __kasan_kmalloc+0x8c/0x94 __kmalloc_node+0x1cc/0x3e4 kvmalloc_node+0x48/0x180 alloc_netdev_mqs+0x68/0x11dc alloc_etherdev_mqs+0x28/0x34 wilc_netdev_ifc_init+0x34/0x8ec wilc_cfg80211_init+0x690/0x910 wilc_bus_probe+0xe0/0x4a0 spi_probe+0x158/0x1b0 really_probe+0x270/0xdf4 __driver_probe_device+0x1dc/0x580 driver_probe_device+0x60/0x140 __driver_attach+0x228/0x5d4 bus_for_each_dev+0x13c/0x1a8 bus_add_driver+0x2a0/0x608 driver_register+0x24c/0x578 do_one_initcall+0x180/0x310 kernel_init_freeable+0x424/0x484 kernel_init+0x20/0x148 ret_from_fork+0x14/0x28
Freed by task 86: kasan_save_track+0x30/0x5c kasan_save_free_info+0x38/0x58 __kasan_slab_free+0xe4/0x140 kfree+0xb0/0x238 device_release+0xc0/0x2a8 kobject_put+0x1d4/0x46c netdev_run_todo+0x8fc/0x11d0 wilc_netdev_cleanup+0x1e4/0x5cc wilc_bus_remove+0xc8/0xec spi_remove+0x8c/0xac device_release_driver_internal+0x434/0x5f8 unbind_store+0xbc/0x108 kernfs_fop_write_iter+0x398/0x584 vfs_write+0x728/0xf88 ksys_write+0x110/0x1e4 ret_fast_syscall+0x0/0x1c [...]
David Mosberger-Tan initial investigation [1] showed that this use-after-free is due to netdevice unregistration during vif list traversal. When unregistering a net device, since the needs_free_netdev has been set to true during registration, the netdevice object is also freed, and as a consequence, the corresponding vif object too, since it is attached to it as private netdevice data. The next occurrence of the loop then tries to access freed vif pointer to the list to move forward in the list.
Fix this use-after-free thanks to two mechanisms: - navigate in the list with list_for_each_entry_safe, which allows to safely modify the list as we go through each element. For each element, remove it from the list with list_del_rcu - make sure to wait for RCU grace period end after each vif removal to make sure it is safe to free the corresponding vif too (through unregister_netdev)
Since we are in a RCU "modifier" path (not a "reader" path), and because such path is expected not to be concurrent to any other modifier (we are using the vif_mutex lock), we do not need to use RCU list API, that's why we can benefit from list_for_each_entry_safe.
[1] https://lore.kernel.org/linux-wireless/[email protected]/
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | May 8, 2024 | Apr 17, 2024 |
| Suse | — | Upgrade dtb-amazonUpgrade kernel-azure-extraUpgrade kernel-debug-develUpgrade kernel-default-optionalUpgrade kernel-syms-rtUpgrade reiserfs-kmp-defaultUpgrade kernel-macrosUpgrade dlm-kmp-azureUpgrade kernel-rt-livepatchUpgrade kernel-default-extraUpgrade kernel-64kb-develUpgrade dtb-amdUpgrade kernel-sourceUpgrade dtb-exynosUpgrade ocfs2-kmp-rtUpgrade kernel-azure-livepatch-develUpgrade gfs2-kmp-64kbUpgrade kernel-64kbUpgrade kernel-kvmsmall-livepatch-develUpgrade dtb-apmUpgrade kernel-zfcpdumpUpgrade kselftests-kmp-64kbUpgrade kernel-rt_debugUpgrade kselftests-kmp-defaultUpgrade cluster-md-kmp-azureUpgrade cluster-md-kmp-defaultUpgrade dtb-armUpgrade kernel-devel-azureUpgrade kernel-devel-rtUpgrade dtb-lgUpgrade kernel-default-vdsoUpgrade kernel-debug-livepatch-develUpgrade kernel-obs-qaUpgrade kernel-debugUpgrade dtb-appleUpgrade kernel-64kb-livepatch-develUpgrade kernel-rt-livepatch-develUpgrade dtb-amlogicUpgrade kernel-kvmsmall-develUpgrade kernel-symsUpgrade kernel-kvmsmallUpgrade dlm-kmp-64kbUpgrade dtb-xilinxUpgrade kernel-64kb-optionalUpgrade gfs2-kmp-rtUpgrade dtb-freescaleUpgrade kernel-rt_debug-vdsoUpgrade kernel-syms-azureUpgrade kernel-source-azureUpgrade kernel-rt-develUpgrade kernel-azure-vdsoUpgrade kernel-default-develUpgrade dtb-hisiliconUpgrade dtb-mediatekUpgrade kselftests-kmp-rtUpgrade kernel-rt_debug-livepatch-develUpgrade kernel-azure-develUpgrade kernel-source-vanillaUpgrade kernel-rt-optionalUpgrade kernel-rt_debug-develUpgrade cluster-md-kmp-64kbUpgrade kernel-default-base-rebuildUpgrade kernel-defaultUpgrade kernel-docsUpgrade ocfs2-kmp-64kbUpgrade kernel-source-rtUpgrade kernel-debug-vdsoUpgrade gfs2-kmp-azureUpgrade dtb-alteraUpgrade dtb-qcomUpgrade dtb-nvidiaUpgrade dlm-kmp-rtUpgrade cluster-md-kmp-rtUpgrade kernel-develUpgrade dtb-socionextUpgrade kernel-rt-vdsoUpgrade kernel-kvmsmall-vdsoUpgrade dtb-marvellUpgrade kernel-rt-extraUpgrade dtb-broadcomUpgrade kernel-azureUpgrade dtb-rockchipUpgrade reiserfs-kmp-azureUpgrade kernel-default-livepatchUpgrade gfs2-kmp-defaultUpgrade dtb-allwinnerUpgrade dlm-kmp-defaultUpgrade kselftests-kmp-azureUpgrade kernel-64kb-extraUpgrade ocfs2-kmp-defaultUpgrade kernel-obs-buildUpgrade kernel-azure-optionalUpgrade dtb-sprdUpgrade reiserfs-kmp-rtUpgrade kernel-default-livepatch-develUpgrade kernel-rtUpgrade kernel-docs-htmlUpgrade dtb-caviumUpgrade ocfs2-kmp-azureUpgrade dtb-renesasUpgrade reiserfs-kmp-64kbUpgrade kernel-default-base | May 15, 2024 | Apr 17, 2024 |
| Ubuntu | — | Upgrade linux-image-generic-hwe-20.04Upgrade linux-image-5.15.0-1060-kvmUpgrade linux-image-5.15.0-1061-oracleUpgrade linux-image-6.8.0-1005-raspiUpgrade linux-image-ibm-lts-24.04Upgrade linux-image-5.15.0-1046-gkeopUpgrade linux-image-azure-lts-22.04Upgrade linux-image-oem-20.04cUpgrade linux-image-generic-64kUpgrade linux-image-lowlatency-64k-hwe-20.04Upgrade linux-image-nvidiaUpgrade linux-image-lowlatency-hwe-20.04Upgrade linux-image-5.15.0-1062-gcpUpgrade linux-image-5.15.0-112-genericUpgrade linux-image-lowlatency-64kUpgrade linux-image-gke-5.15Upgrade linux-image-6.8.0-35-genericUpgrade linux-image-gkeopUpgrade linux-image-oem-20.04bUpgrade linux-image-5.15.0-110-lowlatencyUpgrade linux-image-azure-fde-lts-22.04Upgrade linux-image-5.15.0-1065-azure-fdeUpgrade linux-image-5.15.0-113-generic-lpaeUpgrade linux-image-6.8.0-1006-oracleUpgrade linux-image-6.8.0-1008-azureUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-5.15.0-1058-nvidiaUpgrade linux-image-6.8.0-1008-gcpUpgrade linux-image-raspiUpgrade linux-image-virtual-hwe-20.04Upgrade linux-image-azure-fdeUpgrade linux-image-6.8.0-1006-ibmUpgrade linux-image-intelUpgrade linux-image-nvidia-lowlatencyUpgrade linux-image-ibmUpgrade linux-image-6.8.0-35-generic-64kUpgrade linux-image-5.15.0-1030-xilinx-zynqmpUpgrade linux-image-5.15.0-113-genericUpgrade linux-image-5.15.0-112-generic-lpaeUpgrade linux-image-lowlatencyUpgrade linux-image-5.15.0-113-generic-64kUpgrade linux-image-5.15.0-112-generic-64kUpgrade linux-image-ibm-classicUpgrade linux-image-genericUpgrade linux-image-azureUpgrade linux-image-5.15.0-1058-nvidia-lowlatencyUpgrade linux-image-aws-lts-22.04Upgrade linux-image-5.15.0-1056-ibmUpgrade linux-image-5.15.0-1060-gkeUpgrade linux-image-kvmUpgrade linux-image-oem-20.04dUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-5.15.0-110-lowlatency-64kUpgrade linux-image-5.15.0-1057-ibmUpgrade linux-image-virtualUpgrade linux-image-gcpUpgrade linux-image-gkeop-5.15Upgrade linux-image-oem-20.04Upgrade linux-image-generic-lpae-hwe-20.04Upgrade linux-image-6.8.0-35-lowlatencyUpgrade linux-image-6.8.0-1009-awsUpgrade linux-image-5.15.0-1058-intel-iotgUpgrade linux-image-virtual-hwe-24.04Upgrade linux-image-gcp-lts-22.04Upgrade linux-image-5.15.0-1063-awsUpgrade linux-image-oracleUpgrade linux-image-6.8.0-1006-oemUpgrade linux-image-6.8.0-1008-azure-fdeUpgrade linux-image-generic-64k-hwe-20.04Upgrade linux-image-raspi-nolpaeUpgrade linux-image-oem-24.04Upgrade linux-image-gkeUpgrade linux-image-5.15.0-1066-azureUpgrade linux-image-intel-iotgUpgrade linux-image-6.8.0-1004-gkeUpgrade linux-image-awsUpgrade linux-image-6.8.0-35-lowlatency-64kUpgrade linux-image-6.8.0-1006-oracle-64kUpgrade linux-image-oracle-lts-22.04Upgrade linux-image-5.15.0-1058-raspiUpgrade linux-image-xilinx-zynqmpUpgrade linux-image-generic-lpaeUpgrade linux-image-oem-24.04aUpgrade linux-image-oracle-64k | Jul 1, 2024 | Apr 17, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Apr 17, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub