CVE-2026-102730 LevelX NAND 越界写入漏洞
影响攻击者可劫持控制流,实现任意代码执行
LevelX 的 NAND 闪存转换层元数据解析器在处理攻击者可控的 NAND 镜像时存在越界写入。挂载恶意镜像调用 lx_nand_flash_open() 即可触发无界堆越界写,覆盖控制块中的驱动函数指针。该漏洞已在 ASan 下复现,并伴随两处越界读。
影响范围
受影响组件为 Eclipse LevelX 的 NAND 闪存转换层元数据解析模块,具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为堆越界写入(CWE-787)。成因是元数据解析器对闪存中的计数字段未做边界校验,导致按攻击者控制的长度写入堆缓冲区。利用方式为构造恶意 NAND 镜像并在挂载时触发,覆盖控制块内的函数指针,从而将 RIP 设置为攻击者选定的 8 字节值,实现控制流劫持。
利用条件与风险
利用前提是目标系统挂载攻击者可控的 NAND 镜像,常见于固件更新、镜像导入或物理接触场景。成功利用可导致任意代码执行,风险等级为严重。
修复建议
官方修复方案暂无公开信息,建议关注 Eclipse LevelX 官方补丁。临时缓解措施包括:仅挂载可信来源的 NAND 镜像,并在解析前对镜像元数据做严格校验与边界检查。
Mounting an attacker-controlled NAND flash image (`lx_nand_flash_open()`) triggers an unbounded out-of-bounds heap **write** in LevelX’s NAND flash-translation-layer metadata parser that overwrites a driver function pointer in the control block, giving a demonstrated control-flow hijack — RIP set to a full 8-byte attacker-chosen value (register-verified). Two accompanying OOB reads. All reproduced verbatim under ASan at HEAD `9f1cfdc`. (The affected metadata-parser header states “Some portions generated by Copilot (Sonnet 4.6)” — an AI-generated parser with an unchecked on-flash count.)