mirror of
https://github.com/torvalds/linux.git
synced 2026-09-23 13:14:02 +02:00
cxl/features: Clamp Get Feature output size to the remaining buffer
cxl_get_feature() reads a feature in a loop but passes a fixed size_out
as the output capacity every iteration. On the last partial iteration
the buffer has less room left, so a device that returns more than asked
can overflow feat_out.
Use the per-iter size data_to_rd_size, which already tracks the
remaining room, as the output capacity.
Fixes: 5e5ac21f62 ("cxl/mbox: Add GET_FEATURE mailbox command")
Signed-off-by: Richard Cheng <icheng@nvidia.com>
Reviewed-by: Dave Jiang <dave.jiang@intel.com>
Reviewed-by: Alison Schofield <alison.schofield@intel.com>
Link: https://patch.msgid.link/20260626104102.53892-4-icheng@nvidia.com
Signed-off-by: Dave Jiang <dave.jiang@intel.com>
This commit is contained in:
parent
cde18d6c1d
commit
2aeb21fe55
|
|
@ -225,7 +225,7 @@ size_t cxl_get_feature(struct cxl_mailbox *cxl_mbox, const uuid_t *feat_uuid,
|
|||
void *feat_out, size_t feat_out_size, u16 offset,
|
||||
u16 *return_code)
|
||||
{
|
||||
size_t data_to_rd_size, size_out;
|
||||
size_t data_to_rd_size;
|
||||
struct cxl_mbox_get_feat_in pi;
|
||||
struct cxl_mbox_cmd mbox_cmd;
|
||||
size_t data_rcvd_size = 0;
|
||||
|
|
@ -237,7 +237,6 @@ size_t cxl_get_feature(struct cxl_mailbox *cxl_mbox, const uuid_t *feat_uuid,
|
|||
if (!feat_out || !feat_out_size)
|
||||
return 0;
|
||||
|
||||
size_out = min(feat_out_size, cxl_mbox->payload_size);
|
||||
uuid_copy(&pi.uuid, feat_uuid);
|
||||
pi.selection = selection;
|
||||
|
||||
|
|
@ -252,7 +251,7 @@ size_t cxl_get_feature(struct cxl_mailbox *cxl_mbox, const uuid_t *feat_uuid,
|
|||
.opcode = CXL_MBOX_OP_GET_FEATURE,
|
||||
.size_in = sizeof(pi),
|
||||
.payload_in = &pi,
|
||||
.size_out = size_out,
|
||||
.size_out = data_to_rd_size,
|
||||
.payload_out = feat_out + data_rcvd_size,
|
||||
.min_out = data_to_rd_size,
|
||||
};
|
||||
|
|
|
|||
Loading…
Reference in New Issue
Block a user