В ядре Linux устранена следующая уязвимость:
iio: adc: ad_sigma_delta: исправление Clear_pending_event для безрегистровых устройств
ad_sigma_delta_clear_pending_event() попадает в регистр состояния
путь чтения для устройств с has_registers = false и без rdy_gpiod. Для
таких устройств, ad_sd_read_reg() полностью пропускает адресный байт и синхронизирует
необработанные байты MISO без фазы адреса, что делает их побайтно идентичными
для чтения данных о конверсиях. Если имеется ожидающий результат преобразования,
это частично потребляет его и повреждает поток данных для последующего
Вызов ad_sd_read_reg() в ad_sigma_delta_single_conversion().
Кроме того, при num_resetclks = 0 на этих устройствах data_read_len
оценивается как 0. Если в тактируемом байте очищен бит 7, устанавливается значение pending_event.
и код пытается memset(data + 2, 0xff, 0 - 1), переполняя
SIZE_MAX и повреждение кучи. Исправьте это, немедленно вернув 0, если нет ни rdy_gpiod, ни has_registers.
установлен.
Это безопасно для всех существующих безрегистровых устройств: ad7191 и
ad7780 (с выключенным GPIO) сбрасываются между преобразованиями с помощью CS
отмена утверждения, чтобы не было устаревшего результата, который можно было бы слить; ad7780 (без
powerdown GPIO) и max11205 непрерывно преобразуют и циклически повторяют ~DRDY
на скорости выходных данных независимо от того, был ли предыдущий результат
читать, поэтому следующий спадающий фронт срабатывает естественным образом. Будущее безрегистровое устройство, которое сохраняет ~DRDY до тех пор, пока данные не будут прочитаны.
будет сломано этим ранним возвращением и потребует либо
num_resetclks или rdy-gpio. Такое же повреждение кучи доступно на любом устройстве с установленным rdy_gpiod.
но num_resetclks = 0: если GPIO указывает на ожидающее событие, сток
path выполняет memset(data + 2, 0xff, 0 - 1) независимо от has_registers.
Добавьте явную защиту data_read_len == 0 после проверки ожидающего события;
устаревший результат затем используется при первом вызове ad_sd_read_reg() в
ad_sigma_delta_single_conversion().
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: iio: adc: ad_sigma_delta: fix clear_pending_event for registerless devices ad_sigma_delta_clear_pending_event() falls through to the status register read path for devices with has_registers = false and no rdy_gpiod. For such devices, ad_sd_read_reg() skips the address byte entirely and clocks raw MISO bytes with no address phase — making it byte-for-byte identical to reading conversion data. If a pending conversion result is present, this partially consumes it and corrupts the data stream for the subsequent ad_sd_read_reg() call in ad_sigma_delta_single_conversion(). Furthermore, with num_resetclks = 0 on these devices, data_read_len evaluates to 0. If the clocked byte has bit 7 clear, pending_event is set and the code attempts memset(data + 2, 0xff, 0 - 1), overflowing to SIZE_MAX and corrupting the heap. Fix by returning 0 immediately when neither rdy_gpiod nor has_registers is set. This is safe for all current registerless devices: ad7191 and ad7780 (with powerdown GPIO) are reset between conversions by CS deassertion, so there is no stale result to drain; ad7780 (without powerdown GPIO) and max11205 are continuously-converting and cycle ~DRDY at the output data rate regardless of whether the previous result was read, so the next falling edge fires naturally. A future registerless device that holds ~DRDY asserted until data is read would be broken by this early return and would require either num_resetclks set or a rdy-gpio. The same heap corruption is reachable on any device with rdy_gpiod set but num_resetclks = 0: if the GPIO indicates a pending event, the drain path executes memset(data + 2, 0xff, 0 - 1) regardless of has_registers. Add an explicit data_read_len == 0 guard after the pending event check; the stale result is then consumed by the first ad_sd_read_reg() call in ad_sigma_delta_single_conversion().
Характеристики атаки
Последствия
Строка CVSS v3.1