К обсуждениям

Linux NTFS: attribute-list entry проверяется до чтения fixed fields

Редакция VOne Технологии

Практическая проверка legacy NTFS mount parser по свежему kernel advisory: runtime build, upstream commit, безопасный fixture и чёткий stop-rule без production-нагрузки.

Узкая граница legacy NTFS mount parser

Для legacy NTFS mount parser проверяется не общий статус Linux, а один конкретный переход: В ntfs_read_inode_mount прежние проверки доказывали лишь 6 bytes и claimed length, после чего читались lowest_vcn и mft_reference дальше fixed header; короткая entry у края buffer могла дать OOB read. Версионная граница статьи — присутствие stable commit из GHSA-3w59-j737-r4rc либо документированного backport поставщика в загруженном kernel build. Собственный предмет этой страницы выражен как «таблицу buffer size × entry offset × declared length × fixed-header need × parser result». Он не совпадает с соседними parser, filesystem, socket или workqueue задачами. Карточка от 4 сентября служит свежим сигналом; она не доказывает, что конкретный узел затронут или подвергался атаке.

Runtime-карта для legacy NTFS mount parser

Сначала соберите uname/build ID, distribution package revision, loaded module/feature state и mapping vendor advisory → stable commit без hostnames и пользовательских данных. Затем заполните «таблицу buffer size × entry offset × declared length × fixed-header need × parser result» для фактически загруженного ядра. У legacy NTFS mount parser каждое поле отвечает на отдельный вопрос о достижимости и последовательности внутренних состояний; UNKNOWN нельзя заменять предположением по номеру дистрибутива. Сопоставьте vendor changelog с commit 98634df5b1cb56c26299b7409227025ddb0167d8 и сохраните package provenance. Имена машин, адреса, пользовательский трафик и дампы памяти в runtime-карту не входят.

Контроль без production-нагрузки

Для этой ветки допустим следующий bounded test: Используйте upstream filesystem regression или in-memory parser fixture с truncated symbolic entry; mount unknown media и ручная сборка exploit image не нужны. До опыта для legacy NTFS mount parser фиксируют нулевые side-effect counters и hash fixture, после — удаляют fixture и повторно проверяют baseline. Искомый результат сформулирован предметно: Entry короче fixed header отвергается до dereference, sanitizer чист, valid minimal entry проходит тот же validator. Один boot, один test case или отсутствие crash не заменяют наблюдение названных состояний. Если официального selftest нет, выполняют только source/backport audit и оставляют runtime verdict UNKNOWN.

Решение по stable fix

План исправления для legacy NTFS mount parser: Установить поддерживаемое ядро с указанным stable fix либо подтверждённым backport поставщика; до этого исключить достижимый component path по change control. PASS ставится только при подтверждённом build provenance и выполнении условия «Entry короче fixed header отвергается до dereference, sanitizer чист, valid minimal entry проходит тот же validator.». UPDATE-REQUIRED означает, что commit/backport отсутствует при достижимой функции. NOT-REACHABLE описывает только проверенный module path, но не весь kernel. После обновления повторяют именно «таблицу buffer size × entry offset × declared length × fixed-header need × parser result» и обычный smoke компонента. При расхождении исходников, package metadata и running build результат остаётся UNKNOWN без попытки силового воспроизведения.

Stop-rule для legacy NTFS mount parser

Остановка обязательна: Не монтировать подозрительный образ на production, не публиковать crafted MFT bytes и не использовать рабочий диск. Для legacy NTFS mount parser нельзя расширять права, длительность, packet volume, mount scope или concurrency только ради наблюдаемого сбоя. Advisory GHSA-3w59-j737-r4rc описывает исправленную техническую возможность, но не историю данного сервера. Не публикуйте trigger bytes, рабочие идентификаторы, network captures или exploit recipe. Если безопасный upstream selftest недоступен, достаточный следующий шаг — обновление по vendor bulletin и проверка health, а не самостоятельный атакующий образец.

Доказательство и очистка

Минимальный evidence package для владельца legacy NTFS mount parser: kernel/build, NTFS driver, fixture class, validated bytes, parser error, sanitizer result и commit. Добавьте Moscow timestamp, expected/actual, ссылку на GHSA-3w59-j737-r4rc и stable commit, а также результат cleanup. Уникальность отчёта задаёт сочетание «таблицу buffer size × entry offset × declared length × fixed-header need × parser result» с конкретным контролем «Используйте upstream filesystem regression или in-memory parser fixture с truncated symbolic entry; mount unknown media и ручная сборка exploit image не нужны.». Полные журналы, IP, usernames, credentials и пользовательские payload исключаются. Такой пакет позволяет независимо проверить backport и решение, но не обещает совместимость иной ветки, отсутствие прошлой эксплуатации, массовость наблюдения, индексацию или позиции.

Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 4 сентября 2026 года по прямой advisory и первичному источнику. Текст написан самостоятельно; опасные действия и реальные пользовательские данные не использовались.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.