Linux 커널에서는 다음 취약점이 해결되었습니다. smb: 클라이언트: smb2_ioctl_query_info QUERY_INFO 경로에서 OOB 읽기 수정 smb2_ioctl_query_info()에는 두 개의 응답 복사 분기가 있습니다: PASSTHRU_FSCTL 및 기본 QUERY_INFO 경로입니다. QUERY_INFO 분기 클램프 qi.input_buffer_length를 서버가 보고한 OutputBufferLength로 바꾼 다음 qi_rsp->Buffer에서 qi.input_buffer_length 바이트를 사용자 공간으로 복사하지만, 유연한 어레이 페이로드가 실제로 맞는지 확인하지 않습니다. rsp_iov[1]
Linux 커널에서는 다음 취약점이 해결되었습니다.
smb: 클라이언트: smb2_ioctl_query_info QUERY_INFO 경로에서 OOB 읽기 수정
smb2_ioctl_query_info()에는 두 개의 응답 복사 분기가 있습니다: PASSTHRU_FSCTL 및 기본 QUERY_INFO 경로입니다. QUERY_INFO 분기 클램프 qi.input_buffer_length를 서버가 보고한 OutputBufferLength로 바꾼 다음 qi_rsp->Buffer에서 qi.input_buffer_length 바이트를 사용자 공간으로 복사하지만, 유연한 어레이 페이로드가 실제로 맞는지 확인하지 않습니다. rsp_iov[1].iov_len.
악의적인 서버는 실제보다 큰 OutputBufferLength를 반환할 수 있습니다. QUERY_INFO 응답으로 인해 copy_to_user()가 응답을 지나쳐 갑니다. 인접한 커널 힙을 버퍼링하고 사용자 공간에 노출합니다.
실제 버퍼에 대한 경계 검사를 통해 QUERY_INFO 복사본을 보호하세요. 페이로드. struct_size(qi_rsp, Buffer, qi.input_buffer_length) 사용 가드가 오버플로될 수 없도록 공개 코딩된 추가 대신 32비트 빌드.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 81.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 81.00 |
VPI 공식 vpi-v1 기준