Ad

CVE-2026-72197

HIGH CVSS 3.1: 8,4 EPSS 0.18%
Обновлено 17 августа 2026
Linux
Параметр Значение
CVSS 8,4 (HIGH)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: fs/ntfs3: привязанная длина перемещения памяти DeleteIndexEntryAllocation В случае DelIndexEntryAllocation функции do_action() e->size имеет значение из записи INDEX_BUFFER на диске. Когда e->size делает e + e->точка размера после hdr + hdr->used, PtrOffset(e1, Add2Ptr(hdr, Used)) возвращает отрицательное значение ptrdiff_t. который автоматически приводится к квазибесконечному size_t при передаче чтобы запомнить (). Затем memmo проходит мимо пункта назначения. буфер.

Родственный случай DeleteIndexEntryRoot в fslog.c:3540-3543. уже несет соответствующую охрану: if (PtrOffset(e1, Add2Ptr(hdr, Used)) < esize || Add2Ptr(e, esize) > Add2Ptr(lrh, Rec_len) || используется + esize > le32_to_cpu(hdr->total)) { перейти кгрязный_объем; } Примените ту же форму к случаю пути выделения. Также отклонить esize == 0: memmove(e, e, ...) не работает и оставляет hdr->используется без изменений, скрывая неверную запись из существующий проход check_index_header(). Воспроизведено под UML+KASAN на основной ветке 8d90b09e6741. монтирование созданного образа NTFS: незащищенное перемещение занимает длина 0xffffffffffffff00 и ядро упс в memmove+0x81/0x1a0 в кадре do_action+0x36a2. [almaz.alexandrovich@paragon-software.com: отформатировал изменения в clang]

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: fs/ntfs3: bound DeleteIndexEntryAllocation memmove length In do_action()'s DeleteIndexEntryAllocation case, e->size comes from an on-disk INDEX_BUFFER entry. When e->size makes e + e->size point past hdr + hdr->used, PtrOffset(e1, Add2Ptr(hdr, used)) returns a negative ptrdiff_t that is silently cast to a quasi-infinite size_t when passed to memmove(). The memmove then walks past the destination buffer. The sibling DeleteIndexEntryRoot case at fslog.c:3540-3543 already carries the corresponding guard: if (PtrOffset(e1, Add2Ptr(hdr, used)) < esize || Add2Ptr(e, esize) > Add2Ptr(lrh, rec_len) || used + esize > le32_to_cpu(hdr->total)) { goto dirty_vol; } Apply the same shape to the allocation-path case. Also reject esize == 0: memmove(e, e, ...) is a no-op and leaves hdr->used unchanged, hiding a malformed entry from the existing check_index_header() walk. Reproduced under UML+KASAN on mainline 8d90b09e6741 by mounting a crafted NTFS image: the unguarded memmove takes a length of 0xffffffffffffff00 and the kernel oopses in memmove+0x81/0x1a0 on the do_action+0x36a2 frame. [almaz.alexandrovich@paragon-software.com: clang-formatted the changes]

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1