Ad

CVE-2026-80970

NONE EPSS 0.21%
Обновлено 14 сентября 2026
Linux
Параметр Значение
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: ALSA: FCP: не копировать неинициализированный ответ инициализации. fcp_ioctl_init() выделяет свой буфер ответа с помощью kmalloc() и копирует весь буфер обратно в пользовательское пространство: buf_size = init.step0_resp_size + init.step2_resp_size; void *resp __free(kfree) = kmalloc(buf_size, GFP_KERNEL); ... if (copy_to_user(arg->resp, resp, buf_size)) вернуть -EFAULT; Ничто не очищает буфер, и единственный записывающий его ведущий Step0_resp_size bytes — это передача управления шага 0: ошибка = snd_usb_ctl_msg(dev, usb_rcvctrlpipe(dev, 0), FCP_USB_REQ_STEP0, USB_RECIP_ИНТЕРФЕЙС | USB_TYPE_CLASS | USB_DIR_IN, 0, частный->bInterfaceNumber, Step0_resp, Private->step0_resp_size); если (ошибка < 0) вернуть ошибку; usb_fill_control_urb() не устанавливает URB_SHORT_NOT_OK, поэтому короткий или Этап данных нулевой длины завершается со статусом 0 и snd_usb_ctl_msg() возвращает небольшую фактическую_длину. Единственная проверка — err < 0, поэтому короткая передача принимается как успешная. snd_usb_ctl_msg() безоговорочно копирует полный размер обратно: buf = kmemdup (данные, размер, GFP_KERNEL); ... memcpy (данные, буфер, размер); Таким образом, байты, которые устройство никогда не записывало, восстанавливаются без изменений. и скопирован в пространство пользователя. Step0_resp_size и Step2_resp_size каждый проверяется только до 1..255, поэтому вызывающая сторона также выбирает блочный кеш из от kmalloc-8 до kmalloc-512.

В версии 7.2.0-rc5 (arm64) устройство отвечает на шаг 0 данными нулевой длины. этап, s0 = s2 = 255: # init_on_alloc выключен, без спрея окно шага 0 [0,255): ненулевое значение = 94/255 000: 00 80 60 06 00 00 ff ff 18 00 00 00 57 01 ea 01 010: 08 78 22 13 00 00 ff ff a8 c4 5f 80 00 80 ff ff # то же ядро, kmalloc-512 предварительно заполнено 8-байтовым тегом Окно шага 0 [0,255): ненулевое значение = 219/255 тегбайтов = 232 # идентичный запуск, init_on_alloc=1 окно шага 0 [0,255): ненулевое значение=0/255 тегбайтов=0 # все три прогона Окно шага 2 [255 510): совпадение слов устройства = 62/62 a8 c4 5f 80 00 80 ff ff — текстовый адрес ядра с прямым порядком байтов. ffff8000805fc4a8. Окно шага 2 не затрагивается, поэтому раскрытие информации именно область шага 0. Обнулите буфер и потребуйте передачи шага 0 для доставки полного Step0_resp_size байт, поэтому короткий этап данных считается ошибкой.

Обнаружено XBOW, проверено Баулом Ли <baul.lee@xbow.com>

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: ALSA: FCP: do not copy out an uninitialised init response fcp_ioctl_init() allocates its response buffer with kmalloc() and copies the whole buffer back to userspace: buf_size = init.step0_resp_size + init.step2_resp_size; void *resp __free(kfree) = kmalloc(buf_size, GFP_KERNEL); ... if (copy_to_user(arg->resp, resp, buf_size)) return -EFAULT; Nothing clears the buffer, and the only writer of its leading step0_resp_size bytes is the step-0 control transfer: err = snd_usb_ctl_msg(dev, usb_rcvctrlpipe(dev, 0), FCP_USB_REQ_STEP0, USB_RECIP_INTERFACE | USB_TYPE_CLASS | USB_DIR_IN, 0, private->bInterfaceNumber, step0_resp, private->step0_resp_size); if (err < 0) return err; usb_fill_control_urb() does not set URB_SHORT_NOT_OK, so a short or zero-length data stage completes with status 0 and snd_usb_ctl_msg() returns a small actual_length. The only check is err < 0, so a short transfer is accepted as success. snd_usb_ctl_msg() copies the full size back unconditionally: buf = kmemdup(data, size, GFP_KERNEL); ... memcpy(data, buf, size); Bytes the device never wrote are therefore restored into resp unchanged and copied to userspace. step0_resp_size and step2_resp_size are each validated only to 1..255, so the caller also picks the slab cache, from kmalloc-8 up to kmalloc-512. On 7.2.0-rc5 (arm64), device answering step 0 with a zero-length data stage, s0 = s2 = 255: # init_on_alloc off, no spray step0 window [0,255): nonzero=94/255 000: 00 80 60 06 00 00 ff ff 18 00 00 00 57 01 ea 01 010: 08 78 22 13 00 00 ff ff a8 c4 5f 80 00 80 ff ff # same kernel, kmalloc-512 pre-seeded with an 8-byte tag step0 window [0,255): nonzero=219/255 tagbytes=232 # identical run, init_on_alloc=1 step0 window [0,255): nonzero=0/255 tagbytes=0 # all three runs step2 window [255,510): device words matched=62/62 a8 c4 5f 80 00 80 ff ff is the little-endian kernel text address ffff8000805fc4a8. The step-2 window is unaffected, so the disclosure is exactly the step-0 region. Zero the buffer, and require the step-0 transfer to deliver the full step0_resp_size bytes so a short data stage is reported as an error. Discovered by XBOW, triaged by Baul Lee <baul.lee@xbow.com>