Skip to content

Commit 10a6b99

Browse files
griffinkhgregkh
authored andcommitted
rndis_host: add overflow check in rndis_rx_fixup()
commit 965a251 upstream. Add an overflow check to ensure that data_offset + data_len + 8 does not wrap, which would enable an OOB read of the USB data buffer. Cc: Andrew Lunn <andrew+netdev@lunn.ch> Cc: Shaoxu Liu <shaoxul@foxmail.com> Signed-off-by: Griffin Kroah-Hartman <griffin@kroah.com> Signed-off-by: Greg Kroah-Hartman <gregkh@linuxfoundation.org> Reviewed-by: Simon Horman <horms@kernel.org> Link: https://patch.msgid.link/2026070900-denim-brook-52d4@gregkh Signed-off-by: Jakub Kicinski <kuba@kernel.org> Signed-off-by: Greg Kroah-Hartman <gregkh@linuxfoundation.org>
1 parent 362726c commit 10a6b99

1 file changed

Lines changed: 5 additions & 1 deletion

File tree

drivers/net/usb/rndis_host.c

Lines changed: 5 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -14,6 +14,7 @@
1414
#include <linux/usb/cdc.h>
1515
#include <linux/usb/usbnet.h>
1616
#include <linux/usb/rndis_host.h>
17+
#include <linux/overflow.h>
1718

1819

1920
/*
@@ -506,6 +507,7 @@ int rndis_rx_fixup(struct usbnet *dev, struct sk_buff *skb)
506507
struct rndis_data_hdr *hdr = (void *)skb->data;
507508
struct sk_buff *skb2;
508509
u32 msg_type, msg_len, data_offset, data_len;
510+
u32 overflow_check;
509511

510512
msg_type = le32_to_cpu(hdr->msg_type);
511513
msg_len = le32_to_cpu(hdr->msg_len);
@@ -514,7 +516,9 @@ int rndis_rx_fixup(struct usbnet *dev, struct sk_buff *skb)
514516

515517
/* don't choke if we see oob, per-packet data, etc */
516518
if (unlikely(msg_type != RNDIS_MSG_PACKET || skb->len < msg_len
517-
|| (data_offset + data_len + 8) > msg_len)) {
519+
|| (data_offset + data_len + 8) > msg_len
520+
|| check_add_overflow(data_offset, data_len, &overflow_check)
521+
|| check_add_overflow(overflow_check, 8, &overflow_check))) {
518522
dev->net->stats.rx_frame_errors++;
519523
netdev_dbg(dev->net, "bad rndis message %d/%d/%d/%d, len %d\n",
520524
le32_to_cpu(hdr->msg_type),

0 commit comments

Comments
 (0)