В ядре Linux устранена следующая уязвимость:
платформа/x86: hp-bioscfg: передать проверенное количество элементов анализаторам пакетов
Анализаторам пакетов каждого типа передается неправильное количество элементов.
hp_init_bios_package_attribute() проверяет obj->package.count, а затем
вызывает одну из пяти оболочек hp_populate_*_package_data() (строка,
целое число, перечисление, упорядоченный список, пароль). Каждая оболочка пересылает
учитывайте его парсер hp_populate_*_elements_from_package(), но вместо этого
пересылки проверенного obj->package.count он получает счетчик
из элементов[0]. elements[0] — это поле NAME, которое всегда является
ACPI_TYPE_STRING, поэтому чтение ->package.count из него на самом деле читается
->string.length через объединение acpi_object. Таким образом, парсеры связали
себя против длины строки имени, а не против
реальное количество элементов в пакете.
Сегодня это безопасно, поскольку hp_init_bios_package_attribute() отклоняет любые
пакет, в котором число элементов меньше, чем количество элементов типа, поэтому только анализатор
когда-либо работает с полным пакетом и никогда не читает его, независимо от
фиктивный переплет. Предстоящее изменение ослабляет эту проверку, позволяя принимать более короткие пакеты. Однажды
синтаксический анализатор может получить меньше элементов, чем его счетчик для каждого типа, граница
взятая из длины имени больше не отражает размер массива, а
Условия цикла «elem < count» и защита подцикла «elem + n >= count»
чтение за концом elements[] — чтение кучи за пределами границ.
Переслать проверенный obj->package.count в каждый *_package_data()
обертка, чтобы анализаторы привязывались к реальному размеру пакета. Это не меняет поведение пакетов, перечисляющих
правильно сегодня и является обязательным условием для приема более коротких посылок
безопасно.
Показать оригинальное описание (EN)
In the Linux kernel, the following vulnerability has been resolved: platform/x86: hp-bioscfg: pass validated element count to package parsers The per-type package parsers are handed the wrong element count. hp_init_bios_package_attribute() validates obj->package.count and then calls one of the five hp_populate_*_package_data() wrappers (string, integer, enumeration, ordered list, password). Each wrapper forwards a count to its hp_populate_*_elements_from_package() parser, but instead of forwarding the validated obj->package.count it derives the count from elements[0]. elements[0] is the NAME field and is always an ACPI_TYPE_STRING, so reading ->package.count from it in fact reads ->string.length through the union acpi_object. The parsers thus bound themselves against the length of the name string rather than against the real number of elements in the package. This is safe today because hp_init_bios_package_attribute() refuses any package that has fewer than the type's element count, so a parser only ever runs on a full package and never reads past it regardless of the bogus bound. An upcoming change relaxes that check to accept shorter packages. Once a parser can receive fewer elements than its per-type count, a bound taken from the name length no longer reflects the array size, and the "elem < count" loop conditions and "elem + n >= count" sub-loop guards read past the end of elements[] - an out-of-bounds heap read. Forward the validated obj->package.count to every *_package_data() wrapper so the parsers bound themselves against the real package size. This does not change behaviour for the packages that enumerate correctly today and is a prerequisite for accepting shorter packages safely.
Характеристики атаки
Последствия
Строка CVSS v3.1