afd_describe divides by attacker-controlled sectorsize=0: kernel panic at attach (bootverbose only)
Summary
afd_sense L383/395/408 stores device-supplied blocksize verbatim no zero check returns 0 success. afd_attach L109-113 L130 calls afd_describe. afd_describe L459-462 if(bootverbose) fdp->mediasize/fdp->sectorsize. sectorsize==0 from READ CAPACITY/MODE SENSE -> 0/0 #DE kernel panic at attach. Only reached with bootverbose (-v). Local attacker physical USB ATAPI floppy emulator returning blocksize=0. Same pattern ata-disk.c/ata-lowlevel.c. Fix: sectorsize ?:512 fallback + guard if(sectorsize&§ors&&heads) in describe.
Discussion (0)
PoC verification
Evidence pack
findings/poc/DF-1945 Β· 4 files| File | Type | Description | Size | |
|---|---|---|---|---|
| fix.diff | suggested-fix | git-apply-able fix for the cited bug | 616 B | view raw |
| VERDICT.md | verdict | source-confirmation analysis | 708 B | β raw |
| build.sh | build-script | N/A (source-only) | 61 B | view raw |
| run.sh | run-script | N/A (source-only) | 87 B | view raw |
DF-1945 VERDICT
Verdict: REPRODUCED (source-confirmed)
Impact: Low (driver-level NULL deref / OOB / leak / DoS β hardware-gated)
Mechanism: afd_sense L383/395/408 stores device-supplied blocksize verbatim no zero check returns 0 success. afd_attach L109-113 L130 calls afd_describe. afd_describe L459-462 if(bootverbose) fdp->mediasize/fdp-
Citation: sys/dev/disk/nata/atapi-fd.c:383-462
Fix: Applied fix.diff β compiles in batch kernel build (rc=0, -Werror).
Verification method: Source-only line-by-line trace of cited path:line. Low-severity driver bug; PoC trigger requires specific hardware or root context. Confirmed the cited vulnerable pattern exists in source.
Fix verification
fixedfix.diff compiled in batch kernel build rc=0 -Werror
fix.diff compiled in batch kernel build rc=0 -Werror
Confirmed kernel references
β
Detail
Exploit chain
none (Low severity)
Evidence (decisive lines)
Source-confirmed: mediasize/sectorsize div-by-zero when sectorsize=0 (atapi-fd.c:459-462)
Verified recommended fix
Source-confirmed: mediasize/sectorsize div-by-zero when sectorsize=0 (atapi-fd.c:459-462)
Verdict
Source-confirmed: mediasize/sectorsize div-by-zero when sectorsize=0 (atapi-fd.c:459-462)
No comments yet.