IDNSEC опубликовала разбор CVE-2025-39964. При двух одновременных вызовах sendmsg() на одном сокете AF_ALG, интерфейсе ядра Linux для криптографических операций, ядро может обратиться к элементу sg[-1] за пределами массива.
Контролируемые метаданные предыдущего объекта в куче позволяют выполнить произвольную запись в ядро. Эксплойт меняет core_pattern, чтобы получить права root и выйти из контейнера Docker, а исправление в основной ветке не допускает одновременную запись в один сокет AF_ALG.
Проверка утверждений:
- IDNSEC опубликовала разбор CVE-2025-39964. (подтверждено самой публикацией: доказательство; «Ramdhan wrote this article for publication on IDNSEC.»)
- При двух одновременных вызовах sendmsg() на одном сокете AF_ALG ядро может обратиться к элементу sg[-1] за пределами массива. (подтверждено самой публикацией: доказательство; «CVE-2025-39964 is an AF_ALG race condition where two writers can leave ctx->merge true while the final scatterlist has cur equal to zero. This state makes the kernel access sg[-1].»)
- Контролируемые метаданные предыдущего объекта в куче позволяют выполнить произвольную запись в ядро. (подтверждено самой публикацией: доказательство; «Controlled metadata in the preceding heap object provides a usercopy oracle and an arbitrary kernel write.»)
- Эксплойт меняет core_pattern, чтобы получить права root и выйти из контейнера Docker, а исправление в основной ветке не допускает одновременную запись в один сокет AF_ALG. (подтверждено самой публикацией: доказательство; «The exploit overwrites core_pattern to gain root and escape a Docker container, while the upstream patch prevents concurrent writes to the same AF_ALG socket.»)
Первоисточники:
оценка 80,1 из 100 · тип: инцидент