UBUNTU-CVE-2024-50194
In the Linux kernel, the following vulnerability has been resolved: arm64: probes: Fix uprobes for big-endian kernels The arm64 uprobes code is broken for big-endian kernels as it doesn't convert the in-memory instruction encoding (which is always little-endian) into the kernel's native endianness before analyzing and simulating instructions. This may result in a few distinct problems: * The kernel may may erroneously reject probing an instruction which can safely be probed. * The kernel may erroneously erroneously permit stepping an instruction out-of-line when that instruction cannot be stepped out-of-line safely. * The kernel may erroneously simulate instruction incorrectly dur to interpretting the byte-swapped encoding. The endianness mismatch isn't caught by the compiler or sparse because: * The arch_uprobe::{insn,ixol} fields are encoded as arrays of u8, so the compiler and sparse have no idea these contain a little-endian 32-bit value. The core uprobes code populates these with a memcpy() which similarly does not handle endianness. * While the uprobe_opcode_t type is an alias for __le32, both arch_uprobe_analyze_insn() and arch_uprobe_skip_sstep() cast from u8[] to the similarly-named probe_opcode_t, which is an alias for u32. Hence there is no endianness conversion warning. Fix this by changing the arch_uprobe::{insn,ixol} fields to __le32 and adding the appropriate __le32_to_cpu() conversions prior to consuming the instruction encoding. The core uprobes copies these fields as opaque ranges of bytes, and so is unaffected by this change. At the same time, remove MAX_UINSN_BYTES and consistently use AARCH64_INSN_SIZE for clarity. Tested with the following: | #include <stdio.h> | #include <stdbool.h> | | #define noinline __attribute__((noinline)) | | static noinline void *adrp_self(void) | { | void *addr; | | asm volatile( | " adrp %x0, adrp_self\n" | " add %x0, %x0, :lo12:adrp_self\n" | : "=r" (addr)); | } | | | int main(int argc, char *argv) | { | void *ptr = adrp_self(); | bool equal = (ptr == adrp_self); | | printf("adrp_self => %p\n" | "adrp_self() => %p\n" | "%s\n", | adrp_self, ptr, equal ? "EQUAL" : "NOT EQUAL"); | | return 0; | } .... where the adrp_self() function was compiled to: | 00000000004007e0 <adrp_self>: | 4007e0: 90000000 adrp x0, 400000 <__ehdr_start> | 4007e4: 911f8000 add x0, x0, #0x7e0 | 4007e8: d65f03c0 ret Before this patch, the ADRP is not recognized, and is assumed to be steppable, resulting in corruption of the result: | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0x4007e0 | EQUAL | # echo 'p /root/adrp-self:0x007e0' > /sys/kernel/tracing/uprobe_events | # echo 1 > /sys/kernel/tracing/events/uprobes/enable | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0xffffffffff7e0 | NOT EQUAL After this patch, the ADRP is correctly recognized and simulated: | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0x4007e0 | EQUAL | # | # echo 'p /root/adrp-self:0x007e0' > /sys/kernel/tracing/uprobe_events | # echo 1 > /sys/kernel/tracing/events/uprobes/enable | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0x4007e0 | EQUAL
02 / AFFECTED SOFTWARE
Affected packages
53 explicit affected versions
3 explicit affected versions
15 explicit affected versions
16 explicit affected versions
11 explicit affected versions
41 explicit affected versions
57 explicit affected versions
85 explicit affected versions
10 explicit affected versions
10 explicit affected versions
3 explicit affected versions
67 explicit affected versions
50 explicit affected versions
6 explicit affected versions
12 explicit affected versions
19 explicit affected versions
6 explicit affected versions
19 explicit affected versions
52 explicit affected versions
72 explicit affected versions
60 explicit affected versions
10 explicit affected versions
10 explicit affected versions
11 explicit affected versions
17 explicit affected versions
59 explicit affected versions
7 explicit affected versions
58 explicit affected versions
14 explicit affected versions
99 explicit affected versions
13 explicit affected versions
35 explicit affected versions
19 explicit affected versions
19 explicit affected versions
18 explicit affected versions
18 explicit affected versions
118 explicit affected versions
41 explicit affected versions
19 explicit affected versions
101 explicit affected versions
13 explicit affected versions
4 explicit affected versions
23 explicit affected versions
24 explicit affected versions
1 explicit affected versions
1 explicit affected versions
21 explicit affected versions
16 explicit affected versions
56 explicit affected versions
20 explicit affected versions
7 explicit affected versions
12 explicit affected versions
111 explicit affected versions
1 explicit affected versions
50 explicit affected versions
12 explicit affected versions
14 explicit affected versions
7 explicit affected versions
1 explicit affected versions
88 explicit affected versions
12 explicit affected versions
104 explicit affected versions
112 explicit affected versions
12 explicit affected versions
14 explicit affected versions
99 explicit affected versions
11 explicit affected versions
6 explicit affected versions
10 explicit affected versions
37 explicit affected versions
1 explicit affected versions
13 explicit affected versions
12 explicit affected versions
10 explicit affected versions
34 explicit affected versions
1 explicit affected versions
37 explicit affected versions
26 explicit affected versions
13 explicit affected versions
12 explicit affected versions
154 explicit affected versions
1 explicit affected versions
29 explicit affected versions
92 explicit affected versions
13 explicit affected versions
64 explicit affected versions
13 explicit affected versions
14 explicit affected versions
1 explicit affected versions
87 explicit affected versions
59 explicit affected versions
104 explicit affected versions
22 explicit affected versions
33 explicit affected versions
23 explicit affected versions
10 explicit affected versions
1 explicit affected versions
11 explicit affected versions
12 explicit affected versions
10 explicit affected versions
7 explicit affected versions
12 explicit affected versions
102 explicit affected versions
138 explicit affected versions
50 explicit affected versions
44 explicit affected versions
132 explicit affected versions
60 explicit affected versions
10 explicit affected versions
26 explicit affected versions
18 explicit affected versions
37 explicit affected versions
1 explicit affected versions
23 explicit affected versions
13 explicit affected versions
19 explicit affected versions
139 explicit affected versions
62 explicit affected versions
16 explicit affected versions
63 explicit affected versions
22 explicit affected versions
51 explicit affected versions
116 explicit affected versions
7 explicit affected versions
93 explicit affected versions
1 explicit affected versions
1 explicit affected versions
2 explicit affected versions
69 explicit affected versions
51 explicit affected versions
92 explicit affected versions
7 explicit affected versions
20 explicit affected versions
12 explicit affected versions
8 explicit affected versions
47 explicit affected versions
27 explicit affected versions
34 explicit affected versions
1 explicit affected versions
1 explicit affected versions
98 explicit affected versions
15 explicit affected versions
8 explicit affected versions
24 explicit affected versions
5 explicit affected versions
1 explicit affected versions
18 explicit affected versions
13 explicit affected versions
91 explicit affected versions
13 explicit affected versions
55 explicit affected versions
7 explicit affected versions
140 explicit affected versions
2 explicit affected versions
94 explicit affected versions
52 explicit affected versions
12 explicit affected versions
15 explicit affected versions
91 explicit affected versions
44 explicit affected versions
16 explicit affected versions
13 explicit affected versions
26 explicit affected versions
45 explicit affected versions
37 explicit affected versions
23 explicit affected versions
14 explicit affected versions
38 explicit affected versions
167 explicit affected versions
52 explicit affected versions
9 explicit affected versions
51 explicit affected versions
11 explicit affected versions
13 explicit affected versions
7 explicit affected versions
60 explicit affected versions
33 explicit affected versions
63 explicit affected versions
121 explicit affected versions
4 explicit affected versions
1 explicit affected versions
1 explicit affected versions
1 explicit affected versions
58 explicit affected versions
13 explicit affected versions
43 explicit affected versions
57 explicit affected versions
10 explicit affected versions
8 explicit affected versions
17 explicit affected versions
14 explicit affected versions
92 explicit affected versions
4 explicit affected versions
78 explicit affected versions
11 explicit affected versions
1 explicit affected versions
69 explicit affected versions
14 explicit affected versions
03 / CONNECTIONS
Connected vulnerabilities
04 / EVIDENCE
Source records
In the Linux kernel, the following vulnerability has been resolved: arm64: probes: Fix uprobes for big-endian kernels The arm64 uprobes code is broken for big-endian kernels as it doesn't convert the in-memory instruction encoding (which is always little-endian) into the kernel's native endianness before analyzing and simulating instructions. This may result in a few distinct problems: * The kernel may may erroneously reject probing an instruction which can safely be probed. * The kernel may erroneously erroneously permit stepping an instruction out-of-line when that instruction cannot be stepped out-of-line safely. * The kernel may erroneously simulate instruction incorrectly dur to interpretting the byte-swapped encoding. The endianness mismatch isn't caught by the compiler or sparse because: * The arch_uprobe::{insn,ixol} fields are encoded as arrays of u8, so the compiler and sparse have no idea these contain a little-endian 32-bit value. The core uprobes code populates these with a memcpy() which similarly does not handle endianness. * While the uprobe_opcode_t type is an alias for __le32, both arch_uprobe_analyze_insn() and arch_uprobe_skip_sstep() cast from u8[] to the similarly-named probe_opcode_t, which is an alias for u32. Hence there is no endianness conversion warning. Fix this by changing the arch_uprobe::{insn,ixol} fields to __le32 and adding the appropriate __le32_to_cpu() conversions prior to consuming the instruction encoding. The core uprobes copies these fields as opaque ranges of bytes, and so is unaffected by this change. At the same time, remove MAX_UINSN_BYTES and consistently use AARCH64_INSN_SIZE for clarity. Tested with the following: | #include <stdio.h> | #include <stdbool.h> | | #define noinline __attribute__((noinline)) | | static noinline void *adrp_self(void) | { | void *addr; | | asm volatile( | " adrp %x0, adrp_self\n" | " add %x0, %x0, :lo12:adrp_self\n" | : "=r" (addr)); | } | | | int main(int argc, char *argv) | { | void *ptr = adrp_self(); | bool equal = (ptr == adrp_self); | | printf("adrp_self => %p\n" | "adrp_self() => %p\n" | "%s\n", | adrp_self, ptr, equal ? "EQUAL" : "NOT EQUAL"); | | return 0; | } .... where the adrp_self() function was compiled to: | 00000000004007e0 <adrp_self>: | 4007e0: 90000000 adrp x0, 400000 <__ehdr_start> | 4007e4: 911f8000 add x0, x0, #0x7e0 | 4007e8: d65f03c0 ret Before this patch, the ADRP is not recognized, and is assumed to be steppable, resulting in corruption of the result: | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0x4007e0 | EQUAL | # echo 'p /root/adrp-self:0x007e0' > /sys/kernel/tracing/uprobe_events | # echo 1 > /sys/kernel/tracing/events/uprobes/enable | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0xffffffffff7e0 | NOT EQUAL After this patch, the ADRP is correctly recognized and simulated: | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0x4007e0 | EQUAL | # | # echo 'p /root/adrp-self:0x007e0' > /sys/kernel/tracing/uprobe_events | # echo 1 > /sys/kernel/tracing/events/uprobes/enable | # ./adrp-self | adrp_self => 0x4007e0 | adrp_self() => 0x4007e0 | EQUAL
05 / REFERENCES
Further evidence
- https://git.kernel.org/linus/13f8f1e05f1dc36dbba6cba0ae03354c0dafcde7
- https://git.kernel.org/stable/c/13f8f1e05f1dc36dbba6cba0ae03354c0dafcde7
- https://git.kernel.org/stable/c/14841bb7a531b96e2dde37423a3b33e75147c60d
- https://git.kernel.org/stable/c/3d2530c65be04e93720e30f191a7cf1a3aa8b51c
- https://git.kernel.org/stable/c/8165bf83b8a64be801d59cd2532b0d1ffed74d00
- https://git.kernel.org/stable/c/b6a638cb600e13f94b5464724eaa6ab7f3349ca2
- https://git.kernel.org/stable/c/cf60d19d40184e43d9a624e55a0da73be09e938d
- https://git.kernel.org/stable/c/cf9ddf9ed94c15564a05bbf6e9f18dffa0c7df80
- https://git.kernel.org/stable/c/e6ab336213918575124d6db43dc5d3554526242e
- https://ubuntu.com/security/CVE-2024-50194
- https://ubuntu.com/security/notices/USN-7276-1
- https://ubuntu.com/security/notices/USN-7277-1
- https://ubuntu.com/security/notices/USN-7288-1
- https://ubuntu.com/security/notices/USN-7288-2
- https://ubuntu.com/security/notices/USN-7289-1
- https://ubuntu.com/security/notices/USN-7289-2
- https://ubuntu.com/security/notices/USN-7289-3
- https://ubuntu.com/security/notices/USN-7289-4
- https://ubuntu.com/security/notices/USN-7291-1
- https://ubuntu.com/security/notices/USN-7293-1
- https://ubuntu.com/security/notices/USN-7294-1
- https://ubuntu.com/security/notices/USN-7294-2
- https://ubuntu.com/security/notices/USN-7294-3
- https://ubuntu.com/security/notices/USN-7294-4
- https://ubuntu.com/security/notices/USN-7295-1
- https://ubuntu.com/security/notices/USN-7305-1
- https://ubuntu.com/security/notices/USN-7308-1
- https://ubuntu.com/security/notices/USN-7310-1
- https://ubuntu.com/security/notices/USN-7331-1
- https://ubuntu.com/security/notices/USN-7383-1
- https://ubuntu.com/security/notices/USN-7383-2
- https://ubuntu.com/security/notices/USN-7384-1
- https://ubuntu.com/security/notices/USN-7384-2
- https://ubuntu.com/security/notices/USN-7385-1
- https://ubuntu.com/security/notices/USN-7386-1
- https://ubuntu.com/security/notices/USN-7388-1
- https://ubuntu.com/security/notices/USN-7389-1
- https://ubuntu.com/security/notices/USN-7390-1
- https://ubuntu.com/security/notices/USN-7393-1
- https://ubuntu.com/security/notices/USN-7401-1
- https://ubuntu.com/security/notices/USN-7403-1
- https://ubuntu.com/security/notices/USN-7413-1
- https://ubuntu.com/security/notices/USN-7451-1
- https://ubuntu.com/security/notices/USN-7458-1
- https://ubuntu.com/security/notices/USN-7468-1
- https://ubuntu.com/security/notices/USN-7523-1
- https://ubuntu.com/security/notices/USN-7524-1
- https://ubuntu.com/security/notices/USN-7539-1
- https://ubuntu.com/security/notices/USN-7540-1
- https://www.cve.org/CVERecord?id=CVE-2024-50194