Skip to content

Commit dcf7a98

Browse files
saravenkateshgregkh
authored andcommitted
RDMA/srpt: fix integer overflow in immediate data length check
[ Upstream commit eb4ecdf ] imm_buf->len is a user-controlled uint32_t received from the network. Adding it to imm_data_offset without overflow checking allows a malicious initiator to send len=0xFFFFFFFF, causing req_size to wrap around to a small value, bypassing the bounds check, and subsequently passing a ~4GB length to sg_init_one(). Use check_add_overflow() to detect wrapping before the comparison. Fixes: 5dabcd0 ("RDMA/srpt: Add support for immediate data") Reported-by: Carlos Bilbao (Lambda) <carlos.bilbao@kernel.org> Signed-off-by: Sara Venkatesh <sarajvenkatesh@gmail.com> Link: https://patch.msgid.link/20260504080036.3482415-1-sarajvenkatesh@gmail.com Reviewed-by: Carlos Bilbao (Lambda) <carlos.bilbao@kernel.org> Reviewed-by: Bart Van Assche <bvanassche@acm.org> Signed-off-by: Leon Romanovsky <leon@kernel.org> Signed-off-by: Sasha Levin <sashal@kernel.org>
1 parent 1025dc2 commit dcf7a98

1 file changed

Lines changed: 3 additions & 2 deletions

File tree

drivers/infiniband/ulp/srpt/ib_srpt.c

Lines changed: 3 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -1129,9 +1129,10 @@ static int srpt_get_desc_tbl(struct srpt_recv_ioctx *recv_ioctx,
11291129
struct srp_imm_buf *imm_buf = srpt_get_desc_buf(srp_cmd);
11301130
void *data = (void *)srp_cmd + imm_data_offset;
11311131
uint32_t len = be32_to_cpu(imm_buf->len);
1132-
uint32_t req_size = imm_data_offset + len;
1132+
uint32_t req_size;
11331133

1134-
if (req_size > srp_max_req_size) {
1134+
if (check_add_overflow((uint32_t)imm_data_offset, len, &req_size) ||
1135+
req_size > srp_max_req_size) {
11351136
pr_err("Immediate data (length %d + %d) exceeds request size %d\n",
11361137
imm_data_offset, len, srp_max_req_size);
11371138
return -EINVAL;

0 commit comments

Comments
 (0)