CVE-2025-39913
tcp_bpf: استدعاء sk_msg_free() عند فشل tcp_bpf_send_verdict() في تخصيص psock->cork.
- تم النشر
- 01/10/2025
- محدث
- 11/06/2026
- تخصيص CNA
- Linux
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 8.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في نواة لينكس، تم حل الثغرة الأمنية التالية: tcp_bpf: استدعاء sk_msg_free() عندما يفشل tcp_bpf_send_verdict() في تخصيص psock->cork. أبلغ syzbot عن الانفجار أدناه. [0] يقوم المُعيد بذلك عبر الخطوات التالية: 1. تحميل برنامج sk_msg يستدعي bpf_msg_cork_bytes(msg, cork_bytes) 2. إرفاق البرنامج بـ SOCKMAP 3. إضافة مقبس إلى SOCKMAP 4. تفعيل حقن الأخطاء 5. إرسال بيانات أصغر من cork_bytes عند الخطوة 5، يتم ترحيل البيانات إلى استدعاء sendmsg() التالي لأنها أصغر من cork_bytes المحدد بواسطة bpf_msg_cork_bytes(). بعد ذلك، يحاول tcp_bpf_send_verdict() تخصيص psock->cork لاحتواء البيانات، لكن هذا يفشل بصمت بسبب حقن الأخطاء + __GFP_NOWARN. إذا فشل التخصيص، نحتاج إلى التراجع عن تغيير sk->sk_forward_alloc الذي تم بواسطة sk_msg_alloc(). دعونا نستدعي sk_msg_free() عندما يفشل tcp_bpf_send_verdict في تخصيص psock->cork. يجب أيضًا تحديث "*copied" بحيث يمكن إرجاع خطأ مناسب إلى المُستدعي، sendmsg. يفشل في تخصيص psock->cork. لم يتم تنفيذ أي cork حتى الآن، لذا يضبط هذا التصحيح ببساطة "*copied" إلى 0. [0]: WARNING: net/ipv4/af_inet.c:156 at inet_sock_destruct+0x623/0x730 net/ipv4/af_inet.c:156, CPU#1: syz-executor/5983 Modules linked in: CPU: 1 UID: 0 PID: 5983 Comm: syz-executor Not tainted syzkaller #0 PREEMPT(full) Hardware name: Google Google Compute Engine/Google Compute Engine, BIOS Google 07/12/2025 RIP: 0010:inet_sock_destruct+0x623/0x730 net/ipv4/af_inet.c:156 Code: 0f 0b 90 e9 62 fe ff ff e8 7a db b5 f7 90 0f 0b 90 e9 95 fe ff ff e8 6c db b5 f7 90 0f 0b 90 e9 bb fe ff ff e8 5e db b5 f7 90 <0f> 0b 90 e9 e1 fe ff ff 89 f9 80 e1 07 80 c1 03 38 c1 0f 8c 9f fc RSP: 0018:ffffc90000a08b48 EFLAGS: 00010246 RAX: ffffffff8a09d0b2 RBX: dffffc0000000000 RCX: ffff888024a23c80 RDX: 0000000000000100 RSI: 0000000000000fff RDI: 0000000000000000 RBP: 0000000000000fff R08: ffff88807e07c627 R09: 1ffff1100fc0f8c4 R10: dffffc0000000000 R11: ffffed100fc0f8c5 R12: ffff88807e07c380 R13: dffffc0000000000 R14: ffff88807e07c60c R15: 1ffff1100fc0f872 FS: 00005555604c4500(0000) GS:ffff888125af1000(0000) knlGS:0000000000000000 CS: 0010 DS: 0000 ES: 0000 CR0: 0000000080050033 CR2: 00005555604df5c8 CR3: 0000000032b06000 CR4: 00000000003526f0 Call Trace: <IRQ> __sk_destruct+0x86/0x660 net/core/sock.c:2339 rcu_do_batch kernel/rcu/tree.c:2605 [inline] rcu_core+0xca8/0x1770 kernel/rcu/tree.c:2861 handle_softirqs+0x286/0x870 kernel/softirq.c:579 __do_softirq kernel/softirq.c:613 [inline] invoke_softirq kernel/softirq.c:453 [inline] __irq_exit_rcu+0xca/0x1f0 kernel/softirq.c:680 irq_exit_rcu+0x9/0x30 kernel/softirq.c:696 instr_sysvec_apic_timer_interrupt arch/x86/kernel/apic/apic.c:1052 [inline] sysvec_apic_timer_interrupt+0xa6/0xc0 arch/x86/kernel/apic/apic.c:1052 </IRQ>
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.