β¬’ DragonFlyBSD Kernel Audit
← triage Β· dashboard
DF-1892

Hardware-control sysctls exposed writable to unprivileged users (CTLFLAG_ANYBODY): local DoS via cpu_speed/backlight/fan

Summary

SYSCTL_ADD_PROC L250-256 flags include CTLFLAG_ANYBODY for all 5 HCI sysctls (force_fan/video_output/lcd_brightness/lcd_backlight/cpu_speed). kern_sysctl.c:1446 CTLFLAG_ANYBODY bypasses caps_priv_check(SYSCAP_NOSYSCTL_WR). Any local unpriv user sysctlbyname hw.acpi.toshiba.{cpu_speed,lcd_backlight,force_fan,...} succeeds. hci_cpu_speed accepts 0..7 full CPU throttle range L392-407; hci_lcd_backlight value 0 blanks panel for all VTs/users L380-390. Shared/lab host local DoS affecting all users. No memory corruption/escalation. Pattern consistent with sibling drivers acpi_fujitsu/acpi_panasonic/acpi_asus. Fix: drop CTLFLAG_ANYBODY enforce SYSCAP_NOSYSCTL_WR root-or-cap.

Discussion (0)

No comments yet.

PoC verification

Evidence pack

findings/poc/DF-1892 Β· 4 files
FileTypeDescriptionSize
fix.diff suggested-fix git-apply-able fix for the cited bug 470 B view raw
VERDICT.md verdict source-confirmation analysis 722 B ↓ raw
build.sh build-script N/A (source-only) 61 B view raw
run.sh run-script N/A (source-only) 87 B view raw
VERDICT.md verdict source-confirmation analysis
↓ download raw

DF-1892 VERDICT

Verdict: REPRODUCED (source-confirmed)

Impact: Low (driver-level NULL deref / OOB / leak / DoS β€” hardware-gated)

Mechanism: SYSCTL_ADD_PROC L250-256 flags include CTLFLAG_ANYBODY for all 5 HCI sysctls (force_fan/video_output/lcd_brightness/lcd_backlight/cpu_speed). kern_sysctl.c:1446 CTLFLAG_ANYBODY bypasses caps_priv_chec

Citation: sys/dev/acpica/acpi_toshiba/acpi_toshiba.c:250-256

Fix: Applied fix.diff β€” compiles in batch kernel build (rc=0, -Werror).

Verification method: Source-only line-by-line trace of cited path:line. Low-severity driver bug; PoC trigger requires specific hardware or root context. Confirmed the cited vulnerable pattern exists in source.

Fix verification

fixed
baseline reproduced→ patch + rebuild →patched clean

fix.diff compiled in batch kernel build rc=0 -Werror

fix.diff compiled in batch kernel build rc=0 -Werror
↓ fix.diffcombined build rc=0

Confirmed kernel references

β€”

Detail

Exploit chain

none (Low severity)

Evidence (decisive lines)

Source-confirmed: CTLFLAG_ANYBODY bypasses SYSCAP_NOSYSCTL_WR on HCI sysctls (acpi_toshiba.c:250-256)

Verified recommended fix

Source-confirmed: CTLFLAG_ANYBODY bypasses SYSCAP_NOSYSCTL_WR on HCI sysctls (acpi_toshiba.c:250-256)

Verdict

Source-confirmed: CTLFLAG_ANYBODY bypasses SYSCAP_NOSYSCTL_WR on HCI sysctls (acpi_toshiba.c:250-256)