Ad

CVE-2026-11743

MEDIUM CVSS 3.1: 6,6 EPSS 0.10%
Обновлено 10 августа 2026
Zephyrproject
Параметр Значение
CVSS 6,6 (MEDIUM)
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик Zephyrproject
Публичный эксплойт Нет

Флеш-драйвер SF32LB MPI QSPI NOR (drivers/flash/flash_sf32lb_mpi_qspi_nor.c) проверил смещение и длину флэш-памяти на путях чтения и записи с помощью теста (смещение + размер) > данные->размер. Поскольку смещение является знаковым значением off_t, а размер — беззнаковым, отрицательное смещение преобразуется в большое беззнаковое значение, и сложение может переноситься в небольшой результат, который проходит проверку. Затем путь чтения выполняет memcpy(dst, (void *)(data->base + offset), size), а программы пути записи мигают по смещению и делают кеш недействительным data->base + offset, в обоих случаях обращаясь к памяти за пределами сопоставленного флэш-окна.

Путь стирания драйвера уже отклонил отрицательные смещения, а чтение и запись — нет. В сборках с CONFIG_USERSPACE flash_read и flash_write — это системные вызовы, средства проверки которых проверяют объект устройства и буфер вызывающего объекта, но намеренно делегируют проверку границ смещения драйверу. Таким образом, непривилегированный поток, которому был предоставлен доступ к этому флэш-устройству, может вызвать системный вызов с созданным отрицательным смещением и буфером, действительным в его собственном домене памяти, и получить доступ к непроверяемому устройству.

Самое прямое воздействие оказывается на путь чтения: выбрав отрицательное смещение и соответствующий размер, злоумышленник помещает источник memcpy под базу флэш-памяти и копирует произвольную память, адресуемую ЦП, в свой собственный буфер, раскрывая память, чтение которой ему не разрешено. Путь записи дополнительно позволяет программировать флэш-память по адресу, находящемуся за пределами допустимого диапазона, и аннулировать выбранный злоумышленником диапазон кэша, что влияет на целостность и доступность. Для доступности требуется, чтобы пользовательское пространство было включено, а необработанный объект флэш-устройства был предоставлен ненадежному потоку.

Исправление заменяет проверку на функцию qspi_nor_range_is_valid(), которая отклоняет отрицательные смещения и выполняет связанное сравнение в 64-битной арифметике с защитой от переполнения на обоих путях, а также дополнительно добавляет буфер отражения SRAM DMA плюс отклонение перекрытия источника/назначения, чтобы предотвратить отдельное состояние зависания шины DMA.

Показать оригинальное описание (EN)

The SF32LB MPI QSPI NOR flash driver (drivers/flash/flash_sf32lb_mpi_qspi_nor.c) validated the flash offset and length on its read and write paths with the test (offset + size) > data->size. Because offset is a signed off_t while size is unsigned, a negative offset is converted to a large unsigned value and the addition can wrap to a small result that passes the check. The read path then performs memcpy(dst, (void *)(data->base + offset), size) and the write path programs flash at offset and cache-invalidates data->base + offset, in both cases accessing memory outside the mapped flash window. The driver's erase path already rejected negative offsets, but read and write did not. In builds with CONFIG_USERSPACE, flash_read and flash_write are syscalls whose verifiers validate the device object and the caller's buffer but deliberately delegate offset bounds checking to the driver. An unprivileged thread that has been granted access to this flash device can therefore call the syscall with a crafted negative offset and a buffer valid in its own memory domain, and reach the unchecked access. The most direct impact is on the read path: by choosing a negative offset and matching size, an attacker slides the memcpy source below the flash base and copies arbitrary CPU-addressable memory into its own buffer, disclosing memory it is not authorized to read. The write path additionally allows programming flash at an out-of-range address and invalidating an attacker-chosen cache range, affecting integrity and availability. Reachability requires userspace to be enabled and the raw flash device object to be granted to an untrusted thread. The fix replaces the check with qspi_nor_range_is_valid(), which rejects negative offsets and performs the bound comparison in overflow-safe 64-bit arithmetic on both paths, and additionally adds an SRAM DMA bounce buffer plus source/destination overlap rejection to prevent a separate DMA bus-hang condition.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

zephyrproject:zephyr