mirror of
https://github.com/torvalds/linux.git
synced 2026-09-22 04:34:03 +02:00
rndis_host: add overflow check in rndis_rx_fixup()
Add an overflow check to ensure that data_offset + data_len + 8 does not wrap, which would enable an OOB read of the USB data buffer. Cc: Andrew Lunn <andrew+netdev@lunn.ch> Cc: Shaoxu Liu <shaoxul@foxmail.com> Signed-off-by: Griffin Kroah-Hartman <griffin@kroah.com> Signed-off-by: Greg Kroah-Hartman <gregkh@linuxfoundation.org> Reviewed-by: Simon Horman <horms@kernel.org> Link: https://patch.msgid.link/2026070900-denim-brook-52d4@gregkh Signed-off-by: Jakub Kicinski <kuba@kernel.org>
This commit is contained in:
parent
d05338c129
commit
965a251f23
|
|
@ -14,6 +14,7 @@
|
|||
#include <linux/usb/cdc.h>
|
||||
#include <linux/usb/usbnet.h>
|
||||
#include <linux/usb/rndis_host.h>
|
||||
#include <linux/overflow.h>
|
||||
|
||||
|
||||
/*
|
||||
|
|
@ -506,6 +507,7 @@ int rndis_rx_fixup(struct usbnet *dev, struct sk_buff *skb)
|
|||
struct rndis_data_hdr *hdr = (void *)skb->data;
|
||||
struct sk_buff *skb2;
|
||||
u32 msg_type, msg_len, data_offset, data_len;
|
||||
u32 overflow_check;
|
||||
|
||||
msg_type = le32_to_cpu(hdr->msg_type);
|
||||
msg_len = le32_to_cpu(hdr->msg_len);
|
||||
|
|
@ -514,7 +516,9 @@ int rndis_rx_fixup(struct usbnet *dev, struct sk_buff *skb)
|
|||
|
||||
/* don't choke if we see oob, per-packet data, etc */
|
||||
if (unlikely(msg_type != RNDIS_MSG_PACKET || skb->len < msg_len
|
||||
|| (data_offset + data_len + 8) > msg_len)) {
|
||||
|| (data_offset + data_len + 8) > msg_len
|
||||
|| check_add_overflow(data_offset, data_len, &overflow_check)
|
||||
|| check_add_overflow(overflow_check, 8, &overflow_check))) {
|
||||
dev->net->stats.rx_frame_errors++;
|
||||
netdev_dbg(dev->net, "bad rndis message %d/%d/%d/%d, len %d\n",
|
||||
le32_to_cpu(hdr->msg_type),
|
||||
|
|
|
|||
Loading…
Reference in New Issue
Block a user