Уязвимость записи за пределами границ была обнаружена в бэкэнде DLX ELF библиотеки BFD (bfd/elf32-dlx.c) в GNU binutils. Функция dlx_rtype_to_howto() сопоставляет типы перемещения ELF с внутренними структурами Howto, но не может выполнить адекватную проверку границ значений типов перемещения, контролируемых злоумышленником (через ELF32_R_TYPE(r_info)) перед индексацией в массив dlx_elf_howto_table[]. Числовое пространство типа перемещения DLX является несмежным (базовые типы 0–6, расширенные типы с номерами 0x10000+), но случай по умолчанию в операторе переключения позволяет произвольным значениям индекса достигать доступа к массиву.
Специально созданный объектный файл ELF/DLX может инициировать эту запись за пределами допустимого диапазона при обработке любым инструментом, использующим BFD (objdump, readelf, Strip, ld, nm, objcopy). Было продемонстрировано, что уязвимость позволяет выполнить произвольный код посредством атаки файлового потокоориентированного программирования (FSOP) на структуры glibc FILE (stderr), перенаправляя поток управления в system(). Сценарии атак включают конвейеры CI/CD, выполняющие автоматический двоичный анализ, рабочие станции разработчиков, запускающие objdump/readelf для ненадежных двоичных файлов, инструменты автоматического сканирования безопасности или анализа вредоносного ПО, вызывающие binutils, а также системы сборки пакетов, обрабатывающие сторонний код.
Примечание. Эту уязвимость можно использовать только в том случае, если binutils собран с включенным бэкендом DLX (обычно через --enable-targets=all).
Показать оригинальное описание (EN)
An out-of-bounds write vulnerability was found in the BFD library's DLX ELF backend (bfd/elf32-dlx.c) in GNU binutils. The dlx_rtype_to_howto() function maps ELF relocation types to internal howto structures but fails to perform adequate bounds checking on attacker-controlled relocation type values (via ELF32_R_TYPE(r_info)) before indexing into the dlx_elf_howto_table[] array. The DLX relocation type number space is non-contiguous (basic types 0-6, extended types at 0x10000+), but the default case in the switch statement allows arbitrary index values to reach the array access. A specially crafted ELF/DLX object file can trigger this out-of-bounds write when processed by any BFD-consuming tool (objdump, readelf, strip, ld, nm, objcopy). The vulnerability has been demonstrated to achieve arbitrary code execution via a File Stream Oriented Programming (FSOP) attack against glibc FILE structures (stderr), redirecting control flow to system(). Attack scenarios include CI/CD pipelines performing automated binary analysis, developer workstations running objdump/readelf on untrusted binaries, automated security scanning or malware analysis tools invoking binutils, and package build systems processing third-party code. Note: This vulnerability is only exploitable when binutils is built with the DLX backend enabled (typically via --enable-targets=all).
Характеристики атаки
Последствия
Строка CVSS v3.1