CVE-2025-38001
net_sched: hfsc: 修复可重入入队将类两次添加到 eltree 的问题
- 已发布
- 2025年6月6日
- 已更新
- 2026年8月5日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 40.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
In the Linux kernel, the following vulnerability has been resolved: net_sched: hfsc: 解决可重入入队将类两次添加到 eltree 的问题 Savino 表示:“我们写信报告,最近的这个补丁(141d34391abbb315d68556b7c67ad97885407547)[1] 可以被绕过,当 HFSC 与 NETEM 一起使用时,仍然可能发生 UAF。该补丁仅检查 cl->cl_nactive 字段以判断是否为首次插入 [2],但该字段仅由 init_vf [3] 递增。通过使用 HFSC_RSC(它使用 init_ed)[4],可以绕过该检查并将类两次插入 eltree。在正常情况下,这会导致 hfsc_dequeue 中出现无限循环,原因我们已在本报告中解释 [5]。然而,如果将 TBF 添加为根 qdisc,并将其配置为非常低的速率,则可以利用它来阻止数据包出队。可以利用此行为在 HFSC eltree 中执行后续插入并导致 UAF。” 为了同时修复 UAF 和无限循环,在 netem 作为 hfsc 子类时,只要设置了 HFSC_RSC 标志,就在 hfsc_enqueue 中显式检查该类是否已在 eltree 中。 [1] https://web.git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=141d34391abbb315d68556b7c67ad97885407547 [2] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L1572 [3] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L677 [4] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L1574 [5] https://lore.kernel.org/netdev/8DuRWwfqjoRDLDmBMlIfbrsZg9Gx50DHJc1ilxsEBNe2D6NMoigR_eIRIG0LOjMc3r10nUUZtArXx4oZBIdUfZQrwjcQhdinnMis_0G7VEk=@willsroot.io/T/#u
来源
4CVE-2025-38001:Linux HFSC Eltree释放后使用 - Debian 12 PoC
此仓库包含针对 CVE-2025-38001 的概念验证(PoC),该漏洞攻击 Linux 内核的 HFSC 模块。专为学习内核内存损坏和系统安全审计而制作。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。