CVE-2025-38089
sunrpc: svc認証処理中のSVC_GARBAGEを認証エラーとして処理
- 公開済み
- 2025/06/30
- 更新済み
- 2026/08/05
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 43.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linux カーネルにおいて、以下の脆弱性が解決されました: sunrpc: svc 認証処理中に SVC_GARBAGE を認証エラーとして処理する tianshuo han 氏は、クライアントがカーネル RPC サーバーに特別に細工されたパケットを送信した場合に、リモートからトリガー可能なクラッシュが発生することを報告しました。RPC 応答のデコードが、rq_accept_statp ポインタを設定せずに SVC_GARBAGE が返されるような形で失敗した場合、そのポインタが逆参照され、値が格納される可能性があります。スレッドが RPC を処理するのが初めての場合、そのポインタは NULL に設定され、カーネルがクラッシュします。それ以外の場合は、メモリのスクリブルが発生する可能性があります。 サーバーの sunrpc コードは、svc_authenticate または pg_authenticate からの SVC_GARBAGE の戻り値を、GARBAGE_ARGS 応答を送信すべきものとして扱います。RFC 5531 によれば、認証が失敗した場合、RPC は代わりに AUTH_ERR のステータスで拒否されるべきです。この場合、GARBAGE_ARGS を返す代わりに、SVC_GARBAGE の戻り値を AUTH_BADCRED の理由を持つ AUTH_ERROR として処理します。これにより、この状況で rpc_accept_statp ポインタに触れるという問題全体を回避し、クラッシュを防ぎます。
ソース
1- NFSundownPoC
CVE-2025-38089の概念実証エクスプロイト。細工されたRPCリクエストを介してNFSサーバーのカーネルヌルポインタ参照をリモートでトリガーします。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。