Обработчик управления хостом класса CDC NCM на стороне USB-устройства usbd_cdc_ncm_cth в subsys/usb/device_next/class/usbd_cdc_ncm.c создает ответ фиксированного размера для GET_NTB_PARAMETERS (28-байтовая структура ntb_parameters) и GET_NTB_INPUT_SIZE (8-байтовая структура) ntb_input_size) запрашивает и копирует всю структуру в управляющий буфер DATA IN с помощью net_buf_add_mem(buf, ..., sizeof(...)), игнорируя предоставленную хостом wLength. Буфер управляющего DATA IN выделяется стеком USB емкостью ровно wLength байт (usbd_ep_ctrl_data_in_alloc -> udc_ctrl_data_alloc -> net_buf_alloc_len(&udc_ep_pool, wLength); для конечной точки IN округление не применяется). Поскольку net_buf_add_mem/net_buf_simple_add ограничивает копию только с помощью __ASSERT_NO_MSG, который компилируется в производственных сборках, хост, который выдает один из этих стандартных запросов управления CDC NCM с wLength, меньшим, чем структура ответа (например, wLength = 1), заставляет обработчик memcpy на расстоянии до 27 байтов от конца выделенного буфера пула.
Поля запроса поступают прямо из пакета USB SETUP, поэтому любой хост (или USB-переходник), против которого перечисляет устройство Zephyr, может инициировать переполнение без аутентификации после подключения образа, созданного с помощью USB-стека device_next и класса CDC NCM. Запись за пределами границ повреждает соседние выделения и метаданные в общем udc_ep_pool, что в первую очередь приводит к повреждению памяти и отказу в обслуживании стека USB; длина переполнения ограничена (<= 27 байт), а записываемый контент представляет собой фиксированные константы устройства, и ошибка ничего не считывает обратно, поэтому раскрытие информации не происходит. Исправление ограничивает копию с помощью MIN(sizeof(...), setup->wLength), что соответствует существующему обработчику ACM CDC.
Показать оригинальное описание (EN)
The USB device-side CDC NCM class control-to-host handler usbd_cdc_ncm_cth in subsys/usb/device_next/class/usbd_cdc_ncm.c builds a fixed-size response for the GET_NTB_PARAMETERS (28-byte struct ntb_parameters) and GET_NTB_INPUT_SIZE (8-byte struct ntb_input_size) class requests and copies the whole structure into the control DATA IN buffer with net_buf_add_mem(buf, ..., sizeof(...)), ignoring the host-supplied wLength. The control DATA IN buffer is allocated by the USB stack with a capacity of exactly wLength bytes (usbd_ep_ctrl_data_in_alloc -> udc_ctrl_data_alloc -> net_buf_alloc_len(&udc_ep_pool, wLength); no round-up is applied for the IN endpoint). Because net_buf_add_mem/net_buf_simple_add only bounds the copy with an __ASSERT_NO_MSG, which is compiled out in production builds, a host that issues one of these standard CDC NCM control requests with a wLength smaller than the response structure (e.g. wLength = 1) causes the handler to memcpy up to 27 bytes past the end of the allocated pool buffer. The request fields come straight from the USB SETUP packet, so any host (or USB interposer) the Zephyr device enumerates against can trigger the overflow with no authentication once an image built with the device_next USB stack and the CDC NCM class is connected. The out-of-bounds write corrupts adjacent allocations and metadata in the shared udc_ep_pool, primarily causing memory corruption and denial of service of the USB stack; the overflow length is bounded (<= 27 bytes) and the written content is fixed device constants, and the bug reads nothing back so there is no information disclosure. The fix clamps the copy with MIN(sizeof(...), setup->wLength), matching the existing CDC ACM handler.
Характеристики атаки
Последствия
Строка CVSS v3.1