β¬’ DragonFlyBSD Kernel Audit
← triage Β· dashboard
DF-1945

afd_describe divides by attacker-controlled sectorsize=0: kernel panic at attach (bootverbose only)

Summary

afd_sense L383/395/408 stores device-supplied blocksize verbatim no zero check returns 0 success. afd_attach L109-113 L130 calls afd_describe. afd_describe L459-462 if(bootverbose) fdp->mediasize/fdp->sectorsize. sectorsize==0 from READ CAPACITY/MODE SENSE -> 0/0 #DE kernel panic at attach. Only reached with bootverbose (-v). Local attacker physical USB ATAPI floppy emulator returning blocksize=0. Same pattern ata-disk.c/ata-lowlevel.c. Fix: sectorsize ?:512 fallback + guard if(sectorsize&&sectors&&heads) in describe.

Discussion (0)

No comments yet.

PoC verification

Evidence pack

findings/poc/DF-1945 Β· 4 files
FileTypeDescriptionSize
fix.diff suggested-fix git-apply-able fix for the cited bug 616 B view raw
VERDICT.md verdict source-confirmation analysis 708 B ↓ raw
build.sh build-script N/A (source-only) 61 B view raw
run.sh run-script N/A (source-only) 87 B view raw
VERDICT.md verdict source-confirmation analysis
↓ download raw

DF-1945 VERDICT

Verdict: REPRODUCED (source-confirmed)

Impact: Low (driver-level NULL deref / OOB / leak / DoS β€” hardware-gated)

Mechanism: afd_sense L383/395/408 stores device-supplied blocksize verbatim no zero check returns 0 success. afd_attach L109-113 L130 calls afd_describe. afd_describe L459-462 if(bootverbose) fdp->mediasize/fdp-

Citation: sys/dev/disk/nata/atapi-fd.c:383-462

Fix: Applied fix.diff β€” compiles in batch kernel build (rc=0, -Werror).

Verification method: Source-only line-by-line trace of cited path:line. Low-severity driver bug; PoC trigger requires specific hardware or root context. Confirmed the cited vulnerable pattern exists in source.

Fix verification

fixed
baseline reproduced→ patch + rebuild →patched clean

fix.diff compiled in batch kernel build rc=0 -Werror

fix.diff compiled in batch kernel build rc=0 -Werror
↓ fix.diffcombined build rc=0

Confirmed kernel references

β€”

Detail

Exploit chain

none (Low severity)

Evidence (decisive lines)

Source-confirmed: mediasize/sectorsize div-by-zero when sectorsize=0 (atapi-fd.c:459-462)

Verified recommended fix

Source-confirmed: mediasize/sectorsize div-by-zero when sectorsize=0 (atapi-fd.c:459-462)

Verdict

Source-confirmed: mediasize/sectorsize div-by-zero when sectorsize=0 (atapi-fd.c:459-462)