In the Linux kernel, the following vulnerability has been resolved:
cachefiles: fix slab-use-after-free in cachefiles_ondemand_get_fd()
We got the following issue in a fuzz test of randomly issuing the restore command:
================================================================== BUG: KASAN: slab-use-after-free in cachefiles_ondemand_daemon_read+0x609/0xab0 Write of size 4 at addr ffff888109164a80 by task ondemand-04-dae/4962
CPU: 11 PID: 4962 Comm: ondemand-04-dae Not tainted 6.8.0-rc7-dirty #542 Call Trace: kasan_report+0x94/0xc0 cachefiles_ondemand_daemon_read+0x609/0xab0 vfs_read+0x169/0xb50 ksys_read+0xf5/0x1e0
Allocated by task 626: __kmalloc+0x1df/0x4b0 cachefiles_ondemand_send_req+0x24d/0x690 cachefiles_create_tmpfile+0x249/0xb30 cachefiles_create_file+0x6f/0x140 cachefiles_look_up_object+0x29c/0xa60 cachefiles_lookup_cookie+0x37d/0xca0 fscache_cookie_state_machine+0x43c/0x1230 [...]
Freed by task 626: kfree+0xf1/0x2c0 cachefiles_ondemand_send_req+0x568/0x690 cachefiles_create_tmpfile+0x249/0xb30 cachefiles_create_file+0x6f/0x140 cachefiles_look_up_object+0x29c/0xa60 cachefiles_lookup_cookie+0x37d/0xca0 fscache_cookie_state_machine+0x43c/0x1230 [...] ==================================================================
Following is the process that triggers the issue:
mount | daemon_thread1 | daemon_thread2 ------------------------------------------------------------ cachefiles_ondemand_init_object cachefiles_ondemand_send_req REQ_A = kzalloc(sizeof(*req) + data_len) wait_for_completion(&REQ_A->done)
cachefiles_daemon_read cachefiles_ondemand_daemon_read REQ_A = cachefiles_ondemand_select_req cachefiles_ondemand_get_fd copy_to_user(_buffer, msg, n) process_open_req(REQ_A) ------ restore ------ cachefiles_ondemand_restore xas_for_each(&xas, req, ULONG_MAX) xas_set_mark(&xas, CACHEFILES_REQ_NEW);
cachefiles_daemon_read cachefiles_ondemand_daemon_read REQ_A = cachefiles_ondemand_select_req
write(devfd, ("copen %u,%llu", msg->msg_id, size)); cachefiles_ondemand_copen xa_erase(&cache->reqs, id) complete(&REQ_A->done) kfree(REQ_A) cachefiles_ondemand_get_fd(REQ_A) fd = get_unused_fd_flags file = anon_inode_getfile fd_install(fd, file) load = (void *)REQ_A->msg.data; load->fd = fd; // load UAF !!!
This issue is caused by issuing a restore command when the daemon is still alive, which results in a request being processed multiple times thus triggering a UAF. So to avoid this problem, add an additional reference count to cachefiles_req, which is held while waiting and reading, and then released when the waiting and reading is over.
Note that since there is only one reference count for waiting, we need to avoid the same request being completed multiple times, so we can only complete the request if it is successfully removed from the xarray.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux-6.1Upgrade linux | Jul 18, 2024 | Jul 12, 2024 |
| Huawei Euleros 2_0_sp12 | — | Upgrade kernelUpgrade kernel-abi-stablelistsUpgrade kernel-toolsUpgrade bpftoolUpgrade python3-perfUpgrade kernel-tools-libs | Oct 9, 2024 | Jul 12, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Jul 12, 2024 |
| Suse | — | Upgrade kernel-64kb-livepatch-develUpgrade kernel-symsUpgrade dtb-armUpgrade dlm-kmp-rtUpgrade kernel-rt_debug-develUpgrade dtb-hisiliconUpgrade kernel-debug-develUpgrade reiserfs-kmp-defaultUpgrade dtb-exynosUpgrade kernel-default-baseUpgrade kernel-sourceUpgrade dlm-kmp-64kbUpgrade dtb-qcomUpgrade gfs2-kmp-azureUpgrade dtb-caviumUpgrade kernel-64kb-develUpgrade dtb-allwinnerUpgrade kernel-default-livepatch-develUpgrade kselftests-kmp-64kbUpgrade kernel-debugUpgrade kernel-source-vanillaUpgrade gfs2-kmp-64kbUpgrade kernel-default-optionalUpgrade kernel-rt-develUpgrade cluster-md-kmp-64kbUpgrade dtb-amdUpgrade ocfs2-kmp-azureUpgrade dtb-xilinxUpgrade dtb-lgUpgrade kernel-source-azureUpgrade kernel-azureUpgrade kernel-azure-optionalUpgrade gfs2-kmp-defaultUpgrade kernel-debug-vdsoUpgrade dtb-mediatekUpgrade dtb-renesasUpgrade kernel-rt_debug-livepatch-develUpgrade kernel-devel-rtUpgrade kernel-develUpgrade ocfs2-kmp-defaultUpgrade kernel-default-vdsoUpgrade reiserfs-kmp-azureUpgrade dtb-sprdUpgrade kernel-64kb-extraUpgrade kernel-64kb-optionalUpgrade cluster-md-kmp-rtUpgrade dtb-rockchipUpgrade dtb-alteraUpgrade dtb-nvidiaUpgrade kernel-kvmsmallUpgrade kernel-syms-azureUpgrade kselftests-kmp-rtUpgrade kernel-macrosUpgrade kernel-debug-livepatch-develUpgrade dtb-marvellUpgrade reiserfs-kmp-64kbUpgrade ocfs2-kmp-rtUpgrade kernel-syms-rtUpgrade kernel-devel-azureUpgrade kernel-default-livepatchUpgrade kernel-64kbUpgrade dtb-apmUpgrade kernel-rt-optionalUpgrade kernel-obs-qaUpgrade kernel-azure-vdsoUpgrade kernel-docs-htmlUpgrade kernel-rtUpgrade dlm-kmp-defaultUpgrade kernel-kvmsmall-vdsoUpgrade dtb-amazonUpgrade kernel-default-develUpgrade dlm-kmp-azureUpgrade gfs2-kmp-rtUpgrade dtb-broadcomUpgrade kernel-azure-livepatch-develUpgrade kernel-azure-develUpgrade cluster-md-kmp-defaultUpgrade kernel-rt-livepatch-develUpgrade kernel-rt-extraUpgrade kernel-obs-buildUpgrade kernel-kvmsmall-livepatch-develUpgrade kernel-docsUpgrade kernel-default-extraUpgrade kernel-rt_debug-vdsoUpgrade kernel-defaultUpgrade kernel-azure-extraUpgrade kernel-kvmsmall-develUpgrade dtb-appleUpgrade reiserfs-kmp-rtUpgrade kernel-rt-vdsoUpgrade kernel-rt_debugUpgrade kselftests-kmp-defaultUpgrade kselftests-kmp-azureUpgrade kernel-source-rtUpgrade dtb-amlogicUpgrade cluster-md-kmp-azureUpgrade kernel-default-base-rebuildUpgrade dtb-socionextUpgrade dtb-freescaleUpgrade ocfs2-kmp-64kbUpgrade kernel-zfcpdump | Dec 5, 2025 | Sep 10, 2024 |
| Ubuntu | — | Upgrade linux-image-oem-22.04dUpgrade linux-image-nvidia-lowlatency-64kUpgrade linux-image-6.8.0-1014-azureUpgrade linux-image-nvidia-64k-6.8Upgrade linux-image-6.8.0-44-generic-64kUpgrade linux-image-kvmUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-6.8.0-44-lowlatencyUpgrade linux-image-6.8.0-1012-ibmUpgrade linux-image-6.8.0-1011-raspiUpgrade linux-image-lowlatency-hwe-22.04Upgrade linux-image-ibm-lts-24.04Upgrade linux-image-6.8.0-1012-oracle-64kUpgrade linux-image-awsUpgrade linux-image-6.8.0-1013-nvidia-lowlatency-64kUpgrade linux-image-generic-64k-hwe-22.04Upgrade linux-image-oracleUpgrade linux-image-6.8.0-1012-oracleUpgrade linux-image-virtualUpgrade linux-image-virtual-hwe-24.04Upgrade linux-image-6.8.0-1010-gkeUpgrade linux-image-gkeUpgrade linux-image-oem-22.04bUpgrade linux-image-ibmUpgrade linux-image-raspiUpgrade linux-image-6.8.0-45-generic-64kUpgrade linux-image-oem-22.04aUpgrade linux-image-lowlatency-64kUpgrade linux-image-6.8.0-1014-azure-fdeUpgrade linux-image-nvidia-lowlatencyUpgrade linux-image-lowlatency-64k-hwe-22.04Upgrade linux-image-6.8.0-44-lowlatency-64kUpgrade linux-image-azure-fdeUpgrade linux-image-nvidia-64kUpgrade linux-image-6.8.0-1013-nvidiaUpgrade linux-image-lowlatencyUpgrade linux-image-6.8.0-1015-awsUpgrade linux-image-generic-hwe-22.04Upgrade linux-image-6.8.0-1014-gcpUpgrade linux-image-generic-lpaeUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-nvidiaUpgrade linux-image-generic-64kUpgrade linux-image-oem-22.04Upgrade linux-image-genericUpgrade linux-image-oem-22.04cUpgrade linux-image-azureUpgrade linux-image-gcpUpgrade linux-image-6.8.0-45-genericUpgrade linux-image-6.8.0-1013-nvidia-lowlatencyUpgrade linux-image-6.8.0-44-genericUpgrade linux-image-6.8.0-1012-oemUpgrade linux-image-virtual-hwe-22.04Upgrade linux-image-6.8.0-1013-nvidia-64kUpgrade linux-image-nvidia-6.8Upgrade linux-image-oracle-64kUpgrade linux-image-ibm-classic | Sep 12, 2024 | Jul 12, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub