CVE-2025-38001
net_sched: hfsc: Behebt reentrantes Enqueue, das die Klasse zweimal zum eltree hinzufügt
- Veröffentlicht
- 06.06.2025
- Aktualisiert
- 05.08.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 40,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Sicherheitslücke behoben: net_sched: hfsc: Behebe reentrantes Enqueue, das eine Klasse zweimal zum eltree hinzufügt Savino sagt: „Wir schreiben, um zu berichten, dass dieser aktuelle Patch (141d34391abbb315d68556b7c67ad97885407547) [1] umgangen werden kann und eine UAF weiterhin auftreten kann, wenn HFSC mit NETEM verwendet wird. Der Patch prüft nur das Feld cl->cl_nactive, um zu bestimmen, ob es sich um die erste Einfügung handelt oder nicht [2], aber dieses Feld wird nur von init_vf erhöht [3]. Durch die Verwendung von HFSC_RSC (das init_ed verwendet) [4] ist es möglich, die Prüfung zu umgehen und die Klasse zweimal in den eltree einzufügen. Unter normalen Bedingungen würde dies zu einer Endlosschleife in hfsc_dequeue führen, aus den Gründen, die wir in diesem Bericht bereits erläutert haben [5]. Wenn jedoch TBF als Root-Qdisc hinzugefügt und mit einer sehr niedrigen Rate konfiguriert wird, kann dies genutzt werden, um zu verhindern, dass Pakete aus der Warteschlange entfernt werden. Dieses Verhalten kann ausgenutzt werden, um nachfolgende Einfügungen in den HFSC-eltree durchzuführen und eine UAF zu verursachen.“ Um sowohl die UAF als auch die Endlosschleife zu beheben, prüfen Sie bei netem als hfsc-Kind explizit in hfsc_enqueue, ob die Klasse bereits im eltree vorhanden ist, wenn das HFSC_RSC-Flag gesetzt ist. [1] https://web.git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=141d34391abbb315d68556b7c67ad97885407547 [2] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L1572 [3] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L677 [4] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L1574 [5] https://lore.kernel.org/netdev/8DuRWwfqjoRDLDmBMlIfbrsZg9Gx50DHJc1ilxsEBNe2D6NMoigR_eIRIG0LOjMc3r10nUUZtArXx4oZBIdUfZQrwjcQhdinnMis_0G7VEk=@willsroot.io/T/#u
Quellen
4Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.