Diskettdriver forblir ikke vedlikeholdt i Linux-kjernen

Inkludert i Linux 5.3-kjernen akseptert endringer for å legge til ekstra beskyttelse for ioctl-anrop relatert til diskettdriveren, og selve driveren er merket som ikke vedlikeholdt
("foreldreløs"), noe som innebærer avslutning av testingen.

Driveren anses som utdatert, siden det er vanskelig å finne arbeidsutstyr for å teste den - alle nåværende eksterne stasjoner bruker som regel USB-grensesnittet. Samtidig hindres fjerningen av driveren fra kjernen av det faktum at diskettkontrollere fortsatt emuleres i virtualiseringssystemer. Derfor er driveren fortsatt lagret i kjernen, men korrekt drift er ikke garantert.

Også i diskettdriveren eliminert sårbarhet (CVE-2019-14283), som tillater, gjennom manipulering av ioctl, en uprivilegert bruker som har muligheten til å sette inn sin egen diskett, å lese data fra minneområder utenfor grensene til kopibufferen (for eksempel kan tilstøtende områder inneholde gjenværende data fra disken cache og inngangsbuffer). På den ene siden forblir sårbarheten relevant siden diskettdriveren lastes automatisk hvis det er en tilsvarende emulert kontroller i virtualiseringssystemer (for eksempel brukes den som standard i QEMU), men på den annen side, for å utnytte problemet, det er nødvendig at et diskettbilde utarbeidet av en angriper kobles til.

Kilde: opennet.ru

Legg til en kommentar