PT-2025-40075 · Linux+4 · Linux Kernel+4

CVE-2025-39901

·

Publicado

2025-01-01

·

Atualizado

2026-08-25

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Kernel do Linux (versões afetadas não especificadas)
Descrição O driver i40e no kernel do Linux contém uma falha relacionada aos arquivos debugfs ('command' e 'netdev ops'). Esses arquivos expõem uma interface de depuração com lógica questionável e potencial para divulgação de informações. Especificamente, o arquivo 'netdev ops' poderia permitir leitura além dos limites de um buffer alocado devido ao uso de snprintf e à falta de mecanismos de travamento adequados ao lidar com gravações simultâneas de múltiplos dispositivos. O arquivo 'command' também utiliza um buffer estático, desperdiçando espaço e potencialmente levando a problemas de acesso à memória. O problema origina-se dos manipuladores de leitura nestes arquivos debugfs, que utilizam buffers estáticos e carecem de proteção adequada contra estouro. A vulnerabilidade poderia ser explorada criando-se cuidadosamente uma entrada de comando para fazer com que o snprintf trunque, levando a leituras fora dos limites durante o copy to user. O arquivo 'command' está suscetível a problemas similares, embora o risco seja menor devido ao buffer estático ser sempre zerado.
Recomendações Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Buffer Overflow

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-68010
AZL-72355
BDU:2026-03317
CVE-2025-39901
ECHO-890A-0E16-46C2
OESA-2025-2882
OESA-2025-2883
OESA-2025-2884
OESA-2025-2886
OESA-2025-2887
USN-8095-1
USN-8095-2
USN-8095-3
USN-8095-4
USN-8095-5
USN-8100-1
USN-8125-1
USN-8126-1
USN-8165-1
USN-8261-1

Produtos afetados

Debian
Linuxmint
Linux Kernel
Ubuntu
I40E