この製品は、I/OにMETHOD_NEITHERを使用するIOCTLを定義しているが、提供されたアドレスを検証しないか、誤って検証している。
IOCTLがI/O制御にMETHOD_NEITHERオプションを使用する場合、IOCTLに供給されたアドレスを検証するのはIOCTLの責任である。バリデーションが欠落しているか不正確な場合、攻撃者は任意のメモリーアドレスを供給することができ、コードの実行やサービス拒否につながる。
The product defines an IOCTL that uses METHOD_NEITHER for I/O, but it does not validate or incorrectly validates the addresses that are provided.
When an IOCTL uses the METHOD_NEITHER option for I/O control, it is the responsibility of the IOCTL to validate the addresses that have been supplied to it. If validation is missing or incorrect, attackers can supply arbitrary memory addresses, leading to code execution or a denial of service.