Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/runzeroinc/vulns-2026-fatfs-chance
Безопасность встроенных системБезопасность IoTАнализ уязвимостейЭксплуатацияФаззингАппаратная БезопасностьАнализ Бинарных ФайловБезопасность Цепочки ПоставокСтатьи и Исследования

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Анализ Прошивок
GitHubrunzeroinc/vulns-2026-fatfs-chance

vulns-2026-fatfs-chance

Документированные уязвимости безопасности во встроенной файловой системе FatFs с деталями CVE, фаззинг-харнессом, генератором эксплойт-образов дисков и анализом влияния на цепочку поставок в десятках нижестоящих проектов прошивок.

Репозиторий
419462 месяцев назадПроверено Kitploit

Исследование уязвимостей ELM FatFs

В этом репозитории задокументированы шесть подтверждённых уязвимостей безопасности в FatFs, а также тестовый стенд, фаззер и автономный генератор образов дисков для эксплуатации.

Исходный код FatFs можно найти в каталоге FatFs-R0.16.

Этот проект — возвращение к оценке безопасности 2017 года, когда ручной аудит и многодневный фаззинг выявили в драйвере FatFs несколько простых, но неинтересных багов. Девять лет спустя, в марте 2026 года, мы вернулись к этому проекту, используя Visual Studio Code, GitHub Copilot в режиме «auto» и несколько простых подсказок, без каких-либо специальных циклов, стендов или навыков. Результаты оказались неожиданными — баги, пропущенные при ручном аудите, стало тривиально находить с помощью LLM, автоматически создающего фаззер с новыми входными данными. Эти усилия не только позволили найти интересные баги, но и автоматизировали процесс проверки эксплуатабельности в различных сценариях встраиваемых систем.

Подробные заметки приведены в следующих файлах:

  • 00_INITIAL.md: Первичное исследование и выводы
  • 01_PROJECTS.md: Перечень проектов и обзор версий FatFs
  • 02_CRITICAL.md: Анализ проектов с наибольшим воздействием

Что такое FatFs?

FatFs — это переносимая, бесплатная (royalty-free) библиотека файловой системы FAT/exFAT, написанная на C автором ChaN (elm-chan.org). Она предназначена для встраиваемых систем с ограниченными ресурсами, не зависит от ОС и обычно компилируется непосредственно в прошивку. Поддерживает FAT12, FAT16, FAT32 и exFAT, а также опционально LFN (Long File Name — длинные имена файлов) и GPT-разделы.

Благодаря тому, что FatFs мала, автономна и распространяется по разрешительной лицензии, она стала де-факто стандартной реализацией FAT для прошивок микроконтроллеров. Эта библиотека дословно вендорится в официальные SDK, ОСРВ (RTOS), загрузчики и прикладные фреймворки — то есть одна уязвимость в вышестоящем проекте распространяется на все нижестоящие проекты, скопировавшие ff.c.

Крупные проекты

В следующих проектах подтверждено наличие уязвимой версии FatFs. Полный анализ, пути распространения по каждому проекту и контактная информация по безопасности приведены в 02_CRITICAL.md.

ПроектЗвёздыВерсия FatFsБаги
espressif/esp-idf17,655R0.16CVE-2026-6682
STMicroelectronics/stm32-mw-fatfsвсе STM32CubeR0.15 с p2CVE-2026-6682, CVE-2026-6683, CVE-2026-6686, CVE-2026-6687
zephyrproject-rtos/zephyr14,820R0.16CVE-2026-6683, CVE-2026-6687, CVE-2026-6688
micropython/micropython21,583R0.13c (2019)CVE-2026-6682, CVE-2026-6683, CVE-2026-6684, CVE-2026-6686, CVE-2026-6687
ArduPilot/ardupilot14,743R0.14bCVE-2026-6682, CVE-2026-6683, CVE-2026-6686, CVE-2026-6687
RT-Thread/rt-thread11,862R0.16CVE-2026-6683, CVE-2026-6686
nodemcu/nodemcu-firmware7,903различаетсяCVE-2026-6688
RIOT-OS/RIOT5,701R0.15CVE-2026-6682, CVE-2026-6683, CVE-2026-6686, CVE-2026-6687
ARMmbed/mbed-os4,837R0.14bCVE-2026-6682, CVE-2026-6683, CVE-2026-6686
sbabic/swupdate1,780R0.16CVE-2026-6683
rsta2/circle2,222уточняетсяCVE-2026-6684
hugen79/NanoVNA-H695R0.15CVE-2026-6683
ChibiOS/ChibiOS833различаетсяCVE-2026-6688
Samsung/TizenRT643R0.16CVE-2026-6683, CVE-2026-6688
adafruit/tinyuf2447уточняетсяCVE-2026-6684, CVE-2026-6686
grblHAL/Plugin_SD_card475R0.16CVE-2026-6688
JcZou/StarryPilot315R0.16CVE-2026-6688
KeystoneHQ/keystone3-firmware199R0.16CVE-2026-6682
flysight/flysight44различаетсяCVE-2026-6682, CVE-2026-6688
eugene-tarassov/vivado-risc-v1,061уточняетсяCVE-2026-6684

Сводка по CVE

Идентификатор CVEКраткое названиеCWE
CVE-2026-6682Целочисленное переполнение при монтировании тома FAT32CWE-190: целочисленное переполнение или зацикливание
CVE-2026-6683Деление на ноль при синхронизации exFATCWE-369: деление на ноль
CVE-2026-6684Бесконечный цикл при сканировании GPT-разделовCWE-835: цикл с недостижимым условием выхода
CVE-2026-6686Использование неинициализированных кластеров после перехода за конец файлаCWE-908: использование неинициализированного ресурса
CVE-2026-6687Переполнение буфера стека из-за неограниченной длины метки exFATCWE-121: переполнение буфера на основе стека
CVE-2026-6688Переполнение буфера из-за неограниченного копирования имени файла LFNCWE-120: копирование в буфер без проверки размера входных данных

Ценность для атакующего

У FatFs нет истории CVE, списка рассылки по безопасности и механизма уведомлений о патчах. Каждый нижестоящий проект, вендорящий ff.c, должен самостоятельно обнаруживать, триажировать и исправлять эти уязвимости, обычно не зная, что он затронут. Это означает, что окно между публичным раскрытием и массовым исправлением будет измеряться годами, а не днями. Поэтому практическая поверхность атаки — это не одно приложение или сервис, а десятки миллионов устройств в дюжинах независимых кодовых баз, многие из которых никогда не получат патч.

Архетипичный сценарий эксплуатации — злая SD-карта: злоумышленник, имеющий доступ к устройству на несколько секунд, подменяет носитель данных — от бытовых камер до дронов, 3D-принтеров и тысячи других семейств продуктов. Каждая уязвимость в этом наборе срабатывает при монтировании специально сформированного FAT-образа, что почти всегда происходит автоматически при вставке без какого-либо взаимодействия с пользователем. При этом физический доступ — не единственный путь.

Устройства, которые принимают обновления в формате FAT из сетевого источника — например, через фреймворки OTA-обновлений и обновления загрузчика по принципу drag-and-drop, — эксплуатируемы любым атакующим, способным доставить вредоносный образ в конвейер обновлений. Это может быть компрометация цепочки поставок, AitM-внедрение в незашифрованную HTTP-ленту обновлений или вредоносный образ, размещённый на портале распространения любительских прошивок. Путь через OTA полностью удалённый для любого устройства, в котором отсутствует сквозная аутентифицированная проверка целостности контейнера обновления до его монтирования через FatFs.

Ценность для атакующего по каждому CVE

Скачать инструмент