Il driver dei floppy disk è lasciato nel kernel Linux senza supporto

Nel kernel Linux 5.3 accettati sono state apportate modifiche con l'aggiunta di una protezione aggiuntiva per le chiamate ioctl associate al driver floppy, che è stato contrassegnato come non supportato
(«orphaned»), il che implica la cessazione dei suoi test.

Il driver è considerato obsoleto, poiché è difficile trovare hardware funzionante per testarlo — tutti gli attuali dispositivi di archiviazione esterni utilizzano generalmente l'interfaccia USB. Tuttavia, l'eliminazione del driver dal kernel è ostacolata dal fatto che i controller dei dischi floppy vengono ancora emulati nei sistemi di virtualizzazione. Pertanto, il driver rimane nel kernel, ma il suo funzionamento corretto non è garantito.

Inoltre, nel driver floppy risolto una vulnerabilità (CVE-2019-14283), che consente, attraverso manipolazioni con ioctl, a un utente non privilegiato, in grado di inserire il proprio disco floppy, di leggere dati da aree di memoria al di fuori dei confini del buffer di copia (ad esempio, nelle aree adiacenti possono essere presenti dati residui dalla cache del disco e dal buffer di input). Da un lato, la vulnerabilità rimane rilevante poiché il driver floppy viene caricato automaticamente in presenza di un controller emulato nei sistemi di virtualizzazione (ad esempio, utilizzato per impostazione predefinita in QEMU), ma dall'altro lato, per sfruttare il problema è necessario che un'immagine di disco floppy preparata dall'aggressore sia connessa.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster