Ad

CVE-2026-89628

NONE EPSS 0.22%
Обновлено 14 сентября 2026
Linux
Параметр Значение
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: HID: picolcd: зафиксировать чтение отладочных файлов EEPROM до фактически полученных байтов picolcd_debug_eeprom_read() доверяет resp->raw_data[2] — байт длины предоставлено устройством в ответе REPORT_EE_DATA — фиксируется только для счетчик read() вызывающего абонента: ret = соотв->raw_data[2]; если (рет > с) Рет = с; if (copy_to_user(u, соотв->raw_data+3, ret)) Он никогда не проверяет resp->raw_size, количество байтов picolcd_raw_event(). фактически скопировано в 64-байтовый raw_data[] структуры kmalloc. picolcd_pending. Устройство (или поддельный picoLCD), возвращающее байт длины из 0xff, чтение со счетчиком >= 255, заставляет copy_to_user() читать мимо raw_data[] в соседнюю slab-память и вернуть его в пользовательское пространство через файл debugfs "eeprom": ОШИБКА: KASAN: плита выходит за пределы поля в _copy_to_user Чтение размера 255 ... picolcd_debug_eeprom_read+0x214/0x2f0 [hid_picolcd] Путь отладочного дампа в том же файле уже проверяет длину устройства. байт против полученного размера, прежде чем доверять ему; это чтение не делает. Создаётся файл S_IRUSR (только root) и нужно крафтовое устройство, поэтому он не может быть запущен ни непривилегированно, ни удаленно.

Ограничьте длину копии значением соответственно->raw_size - 3 (фактически полезная нагрузка получено, за вычетом 3-байтового заголовка), для коротких ответов устанавливается минимальное значение 0.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: HID: picolcd: clamp eeprom debugfs read to bytes actually received picolcd_debug_eeprom_read() trusts resp->raw_data[2] -- a length byte supplied by the device in its REPORT_EE_DATA reply -- clamped only to the caller's read() count: ret = resp->raw_data[2]; if (ret > s) ret = s; if (copy_to_user(u, resp->raw_data+3, ret)) It never checks resp->raw_size, the number of bytes picolcd_raw_event() actually copied into the 64-byte raw_data[] of the kmalloc'd struct picolcd_pending. A device (or a spoofed picoLCD) returning a length byte of 0xff, read with a count >= 255, makes copy_to_user() read past raw_data[] into adjacent slab memory and return it to userspace through the debugfs "eeprom" file: BUG: KASAN: slab-out-of-bounds in _copy_to_user Read of size 255 ... picolcd_debug_eeprom_read+0x214/0x2f0 [hid_picolcd] The debug-dump path in the same file already validates the device length byte against the received size before trusting it; this read does not. The file is created S_IRUSR (root-only) and a crafted device is needed, so it is neither unprivileged- nor remotely-triggerable. Clamp the copy length to resp->raw_size - 3 (the payload actually received, minus the 3-byte header), floored at 0 for short replies.