From nobody Sat Jul 25 15:25:31 2026 Received: from outbound.ms.icloud.com (ms-2001l-snip4-11.eps.apple.com [57.103.73.251]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 12DE539060C for ; Thu, 16 Jul 2026 20:38:52 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=57.103.73.251 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784234337; cv=none; b=S5JW4BKwO6OrjUELh0ho2OsWxax37WS2X+teOkPbsditRjPLIeijs4TXggnMds5B3elrZ9gHn75RqEx0g+aNdlJkjCcUFTqr9L9XiGfdJzjO8TPOPY86HkvZLsazR2vL5fHJFlhUPuB6Yp3IytCmhhrakwe14xWFfMWeUMviYz4= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784234337; c=relaxed/simple; bh=j3b4VOYxjD81BehbWkKrtO6yr2ztZstj51wU7jWIYg4=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version:Content-Type; b=hRhvUPQ+YB00IVu5flH/EU93KH5VcQQp82BVZI7Eyo6HwByscrb2apk0mq0LJKwAxTEVVp3MRIm7imoGUwgYde0wVp3s0SSSNIjL8EFDTNOSbVrjdAceNw8qBScDQodCFPxhUO6xFc/CDpybCSD5Pbp/3Gmf1BhhaORI+qY5/wM= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=icloud.com; spf=pass smtp.mailfrom=icloud.com; dkim=pass (2048-bit key) header.d=icloud.com header.i=@icloud.com header.b=wwAoycXY; arc=none smtp.client-ip=57.103.73.251 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=icloud.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=icloud.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=icloud.com header.i=@icloud.com header.b="wwAoycXY" Received: from outbound.ms.icloud.com (unknown [127.0.0.2]) by p00-icloudmta-asmtp-us-west-3a-60-percent-9 (Postfix) with ESMTPS id AABA5180010E; Thu, 16 Jul 2026 20:38:50 +0000 (UTC) X-ICL-RepId: 019f6ca7-4a1e-72c3-a089-207c87b3b533 X-ICL-Out-Info: HUtFAUMEWwJACUgBTUQeDx5WFlZNRAJCTQ1OHVQORQBEF0kDXRcOVk1KFlwaQAdTG1w4Wg5bBEcUFxtcABcNVk1QG18CQg8cE1YVEx9UVgNCGRBWAVhWXQVNGlwYWQ8cHUpWWg5bBEcUFxtcABcbRgIEIwJfAEUCXglWATAXD1ZNUBtfAkIPHBNWFRMAXg8PTAtIAVsHXANGC0gAWAdcHEcKSgtABUZBHlYPRAFWAFcwUBtfAkIPHBNWFQ1NQxJCFQQRUAFYHlY= Dkim-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=icloud.com; s=1a1hai; t=1784234332; x=1786826332; bh=AhENZ93ibKchL1kH2Ykj8OQurjHy95oojjIY4Yk47FE=; h=From:To:Subject:Date:Message-ID:MIME-Version:Content-Type:x-icloud-hme; b=wwAoycXYxxpXR1xSu9KUVlwto+yOpysVVRe50pi7vSNsd2I/SherrwgSYaalsjpdHkc+QeFLe/9cRNRiTrvPaYNnEujy1ZqBdDaGPA91uMJv18WMRV71wZaqrZxrn9Xgaq6eFS6PPEjlsrD4Bexbi/mIwiYEJdC9id9UFxi9UUjHjKgQG8unoLV3mIoI7XddP3dTqawlZspi/9Z+YJS1k59QBI6Rn5mlyAs6RrRC4+vUvUiz8MYL7B/+uXwqs97JTZXHdjg1ktKc/qaKGpXzuz2dL+liTMq/lXux3q43pgCPHu5XKz39/bgCD7aXlalIT8RulLdJ+0GAjpuy+nO1nw== Received: from mainframe.tailfb0f7b.ts.net (unknown [17.57.154.37]) by p00-icloudmta-asmtp-us-west-3a-60-percent-9 (Postfix) with ESMTPSA id E949B1800112; Thu, 16 Jul 2026 20:38:47 +0000 (UTC) From: =?UTF-8?q?Lek=C3=AB=20Hap=C3=A7iu?= To: David Heidelberg Cc: davem@davemloft.net, edumazet@google.com, kuba@kernel.org, pabeni@redhat.com, krzk@kernel.org, horms@kernel.org, linux-kernel@vger.kernel.org, netdev@vger.kernel.org, oe-linux-nfc@lists.linux.dev, =?UTF-8?q?Lek=C3=AB=20Hap=C3=A7iu?= , stable@vger.kernel.org Subject: [PATCH net v5 1/3] nfc: nci: fix u8 underflow in nci_store_general_bytes_nfc_dep Date: Thu, 16 Jul 2026 22:35:05 +0200 Message-ID: <20260716203507.7328-2-snowwlake@icloud.com> X-Mailer: git-send-email 2.51.0 In-Reply-To: <20260716203507.7328-1-snowwlake@icloud.com> References: <20260716203507.7328-1-snowwlake@icloud.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Type: text/plain; charset="utf-8" Content-Transfer-Encoding: quoted-printable X-Proofpoint-Spam-Details-Enc: AW1haW4tMjYwNzE2MDIxMSBTYWx0ZWRfXwNBSoAL7TEcU HlfvkvlIzf+n3+tvPnGv05gZuJG/O0yvPQH72iAdYyCbApVigKo7UmhaWyF0shHzrWRL4YpEHRw O8uZWS7ZZwHOXxMAJfAcGEQRCGjypBJIOFz0gLSijyYinJ7WDFOlktJg1NJGcUV0OaZFlgLxODn 0YF8LRuLp+Fx2HJ+ShMgXbo++7SlhSB+NkcIlbMJVulo4J8iY1BCx2VUnb3u168R0elxqICirOQ NjLSr9MvplDCX0G0VytgCPIg+UnnnrnbBP7F29lOPysBIbHrtNmszyGpGljHLX/syDg3c0+yni+ v7bHdIHDYuPzdQbjlDr X-Proofpoint-ORIG-GUID: 11P8mST5W-22YE1CcVjzaluAUeED6ecg X-Proofpoint-GUID: 11P8mST5W-22YE1CcVjzaluAUeED6ecg nci_store_general_bytes_nfc_dep() computes the General Bytes length by subtracting a fixed header offset from the peer-supplied atr_res_len (POLL) or atr_req_len (LISTEN) field: ndev->remote_gb_len =3D min_t(__u8, atr_res_len - NFC_ATR_RES_GT_OFFSET, /* offset =3D 15 */ NFC_ATR_RES_GB_MAXSIZE); Both length fields are __u8. When a malicious NFC-DEP peer sends an ATR_RES/ATR_REQ whose length is smaller than the fixed offset (< 15 or < 14 respectively), the subtraction wraps: atr_res_len =3D 0 -> (u8)(0 - 15) =3D 241 min_t(__u8, 241, NFC_ATR_RES_GB_MAXSIZE=3D47) =3D 47 The subsequent memcpy then reads 47 bytes beyond the valid activation parameter data into ndev->remote_gb[]. This buffer is later fed to nfc_llcp_parse_gb_tlv() as a TLV array. Reject the frame with NCI_STATUS_RF_PROTOCOL_ERROR when the length is below the required offset. The existing caller already logs and continues for other helpers that return a non-OK status from this switch, so no change is required on the caller side. Fixes: 767f19ae698e ("NFC: Implement NCI dep_link_up and dep_link_down") Cc: stable@vger.kernel.org Signed-off-by: Lek=C3=AB Hap=C3=A7iu --- net/nfc/nci/ntf.c | 6 ++++++ 1 file changed, 6 insertions(+) diff --git a/net/nfc/nci/ntf.c b/net/nfc/nci/ntf.c index 87f76a29f0ec..1a38f4666e97 100644 --- a/net/nfc/nci/ntf.c +++ b/net/nfc/nci/ntf.c @@ -653,6 +653,9 @@ static int nci_store_general_bytes_nfc_dep(struct nci_d= ev *ndev, switch (ntf->activation_rf_tech_and_mode) { case NCI_NFC_A_PASSIVE_POLL_MODE: case NCI_NFC_F_PASSIVE_POLL_MODE: + if (ntf->activation_params.poll_nfc_dep.atr_res_len < + NFC_ATR_RES_GT_OFFSET) + return NCI_STATUS_RF_PROTOCOL_ERROR; ndev->remote_gb_len =3D min_t(__u8, (ntf->activation_params.poll_nfc_dep.atr_res_len - NFC_ATR_RES_GT_OFFSET), @@ -665,6 +668,9 @@ static int nci_store_general_bytes_nfc_dep(struct nci_d= ev *ndev, =20 case NCI_NFC_A_PASSIVE_LISTEN_MODE: case NCI_NFC_F_PASSIVE_LISTEN_MODE: + if (ntf->activation_params.listen_nfc_dep.atr_req_len < + NFC_ATR_REQ_GT_OFFSET) + return NCI_STATUS_RF_PROTOCOL_ERROR; ndev->remote_gb_len =3D min_t(__u8, (ntf->activation_params.listen_nfc_dep.atr_req_len - NFC_ATR_REQ_GT_OFFSET), --=20 2.51.0 From nobody Sat Jul 25 15:25:31 2026 Received: from outbound.ms.icloud.com (ms-2001f-snip4-6.eps.apple.com [57.103.73.187]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id E9C8E394EBD for ; Thu, 16 Jul 2026 20:38:58 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=57.103.73.187 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784234341; cv=none; b=hlQjU0HZG+yGPxnTg75iielMA4w6fESlhZv5upm2scLFCBDHhC3EeUfGvDpJ0FtRUVt52tmocSR8jD9XfcfBakGV4KJkn4XVrBdWMtcCCNOh6+eT45ACmLRDPVYMc16EB4bpvryQqGPTjrZ1bz6jy+zjVucyGXnWKzj+3pVAw3o= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784234341; c=relaxed/simple; bh=2YpoC1w8MymEsGC3f2EZcl+ONyE/KISvMawo7ICTvC8=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version:Content-Type; b=KhgWpIQPIdyc6hzk5HE28lS55C21/6BUvnrrNKOT69M0WB7K3+kr/P74nypdkWNenaELGbRC0ujbaK+cSsOqzrVjKtbrZi4y7WW4QSS89QN8FGEGwkJF0GBamAi6/cT6Zj315GNQ3ZP9VogQQJxaphM1n8mr4bEqc7Qwep4iS0w= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=icloud.com; spf=pass smtp.mailfrom=icloud.com; dkim=pass (2048-bit key) header.d=icloud.com header.i=@icloud.com header.b=Q9Z3m1Qb; arc=none smtp.client-ip=57.103.73.187 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=icloud.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=icloud.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=icloud.com header.i=@icloud.com header.b="Q9Z3m1Qb" Received: from outbound.ms.icloud.com (unknown [127.0.0.2]) by p00-icloudmta-asmtp-us-west-3a-60-percent-9 (Postfix) with ESMTPS id BEA3F180011D; Thu, 16 Jul 2026 20:38:55 +0000 (UTC) X-ICL-RepId: 019f6ca7-5df2-7834-a6ca-664ee7da700c X-ICL-Out-Info: HUtFAUMEWwJACUgBTUQeDx5WFlZNRAJCTQ1OHVQORQBEF0kDXRcOVk1KFlwaQAdTG1w4Wg5bBEcUFxtcABcNVk1QG18CQg8cE1YVEx9UVgNCGRBWAVhWXQVNGlwYWQ8cHUpWWg5bBEcUFxtcABcbRgIEIwJfAEUCXglWATAXD1ZNUBtfAkIPHBNWFRMAXg8PTAtIAVsHXANGC0gAWAdcHEcKSgtABEZBHlYPRAFWAFcwUBtfAkIPHBNWFQ1NQxJCFQQRUAFYHlY= Dkim-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=icloud.com; s=1a1hai; t=1784234338; x=1786826338; bh=iNQl4aDXhtd+3bP/dWxWG09zS+iaWusBho5sejLPMD8=; h=From:To:Subject:Date:Message-ID:MIME-Version:Content-Type:x-icloud-hme; b=Q9Z3m1QbMtr9SPY7htMAMO5BaHxXtZnbskhUgwyxO3syHM4OuZI2pmOsAJk7OK9Hc+KFWZzrBhLuXXlmWBGRu3QlF0GLuCmTi+pOH2Oy8OnTKcmKWSDbfMlz17/adonWRym1jnYdV7wVKob/6Y2E54UNiU8ecqeW8jQ2RMByBU6OwO9a4hTSScPugGCv1Zgx/+bMXginq4saJQTCEGXT4CfW5Z14Dif7fWi+7IQXTa6HOpKe2t/Agc1qnyaXRl2fqtzqc6GmbcvBC++UlPjoKtjd2+XjUc6oWWO4ksGopia+87Vu+ssajXXh1hJZbJZmBsMrr5gkdM9fz3kRWIUxow== Received: from mainframe.tailfb0f7b.ts.net (unknown [17.57.154.37]) by p00-icloudmta-asmtp-us-west-3a-60-percent-9 (Postfix) with ESMTPSA id E5EAA180026F; Thu, 16 Jul 2026 20:38:52 +0000 (UTC) From: =?UTF-8?q?Lek=C3=AB=20Hap=C3=A7iu?= To: David Heidelberg Cc: davem@davemloft.net, edumazet@google.com, kuba@kernel.org, pabeni@redhat.com, krzk@kernel.org, horms@kernel.org, linux-kernel@vger.kernel.org, netdev@vger.kernel.org, oe-linux-nfc@lists.linux.dev, =?UTF-8?q?Lek=C3=AB=20Hap=C3=A7iu?= , stable@vger.kernel.org Subject: [PATCH net v5 2/3] nfc: llcp: fix OOB read of DM reason byte in nfc_llcp_recv_dm Date: Thu, 16 Jul 2026 22:35:06 +0200 Message-ID: <20260716203507.7328-3-snowwlake@icloud.com> X-Mailer: git-send-email 2.51.0 In-Reply-To: <20260716203507.7328-1-snowwlake@icloud.com> References: <20260716203507.7328-1-snowwlake@icloud.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Type: text/plain; charset="utf-8" Content-Transfer-Encoding: quoted-printable X-Proofpoint-Spam-Details-Enc: AW1haW4tMjYwNzE2MDIxMSBTYWx0ZWRfX2VpzkD8xyBLi EB5cdnDchC0l4/0vWU0BgU0BYkE0QhI5K3bt69bS+Db+rlORNvHsperNF3WBwiPARXaNB3tV9vX qhsNKXGviGDnYeDG+BsiQXFKXopUx4Slbbvb6hhmpF2GsWHIekrnfxB243iKf3lILuKQXkHOzjz c02n7k1sqsfAltDZybiKgd0b5hQnK8M2RXVcSfAq6eRRwG57VbId14F5rza6j+sznFo93G32gfh dcY1rHTmkAtBOaaxbY8l9OeWQDbaex6ZjtZskbcOAtaWl1EiyAySwrmXNnO5dGagKFXWqWnpcAf i4cRvC5Y6q+alfycl9N X-Proofpoint-GUID: tk1yGV0NFMV-I3jbj_E8ekG7X5Dw66MN X-Proofpoint-ORIG-GUID: tk1yGV0NFMV-I3jbj_E8ekG7X5Dw66MN nfc_llcp_recv_dm() reads skb->data[2] (the DM reason byte) without first verifying that skb->len is at least LLCP_HEADER_SIZE + 1. A DM PDU carrying only the 2-byte LLCP header from a rogue peer therefore triggers a 1-byte OOB read. Add the minimum-length guard at function entry, matching the pattern used by nfc_llcp_recv_snl() and nfc_llcp_recv_agf(). Fixes: 5c0560b7a5c6 ("NFC: Handle LLCP Disconnected Mode frames") Cc: stable@vger.kernel.org Signed-off-by: Lek=C3=AB Hap=C3=A7iu --- net/nfc/llcp_core.c | 5 +++++ 1 file changed, 5 insertions(+) diff --git a/net/nfc/llcp_core.c b/net/nfc/llcp_core.c index aed5fe1afef0..edec2fd83f79 100644 --- a/net/nfc/llcp_core.c +++ b/net/nfc/llcp_core.c @@ -1250,6 +1250,11 @@ static void nfc_llcp_recv_dm(struct nfc_llcp_local *= local, struct sock *sk; u8 dsap, ssap, reason; =20 + if (skb->len < LLCP_HEADER_SIZE + 1) { + pr_err("Malformed DM PDU\n"); + return; + } + dsap =3D nfc_llcp_dsap(skb); ssap =3D nfc_llcp_ssap(skb); reason =3D skb->data[2]; --=20 2.51.0 From nobody Sat Jul 25 15:25:31 2026 Received: from outbound.ms.icloud.com (ms-2002c-snip4-11.eps.apple.com [57.103.74.73]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 031D3395ADC for ; Thu, 16 Jul 2026 20:39:01 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=57.103.74.73 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784234343; cv=none; b=cDKA92xV0LNMt7FzAt3kPGcxYUV2x5X3mQ+po1WYcQNanEM2cmOyjNCpVYR+wO8v6j8urlnB+ccTc98qmoT4s+7xolJJQRm0uVexyfKZ65eQYu+sDgnRssLBQGcSuk1rKpLQFkBjK1D4NTS9gcN/dCV36AFCc2tbJAQzany9ydU= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784234343; c=relaxed/simple; bh=ZXMj7j4SvtIlooZw6oHTX4T2Cfd9sibX4rMOUWsya6s=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version:Content-Type; b=iW9mzAp2zgfWsrI+mu9IY+2HmoAfIr5uK8q28nKP5EDv8MkngYEXCuRCpjohn/6rKjnvqJIR5zoLmXO7bbRot+RQX0RPst5pXys1ORqwPqhikfgfARlQZmueZVjoeWjtpq9kFWeOylA8/mca/eGyOMC5K00tLa2B8W5pNSruZPc= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=icloud.com; spf=pass smtp.mailfrom=icloud.com; dkim=pass (2048-bit key) header.d=icloud.com header.i=@icloud.com header.b=LA00K0kC; arc=none smtp.client-ip=57.103.74.73 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=icloud.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=icloud.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=icloud.com header.i=@icloud.com header.b="LA00K0kC" Received: from outbound.ms.icloud.com (unknown [127.0.0.2]) by p00-icloudmta-asmtp-us-west-3a-60-percent-9 (Postfix) with ESMTPS id 8274918000A3; Thu, 16 Jul 2026 20:38:59 +0000 (UTC) X-ICL-RepId: 019f6ca7-6ca6-789f-a1a7-2cc13234eca1 X-ICL-Out-Info: HUtFAUMEWwJACUgBTUQeDx5WFlZNRAJCTQ1OHVQORQBEF0kDXRcOVk1KFlwaQAdTG1w4Wg5bBEcUFxtcABcNVk1QG18CQg8cE1YVEx9UVgNCGRBWAVhWXQVNGlwYWQ8cHUpWWg5bBEcUFxtcABcbRgIEIwJfAEUCXglWATAXD1ZNUBtfAkIPHBNWFRMAXg8PTAtIAVsHXANGC0gAWAdcHEcKSgtAA0ZBHlYPRAFWAFcwUBtfAkIPHBNWFQ1NQxJCFQQRUAFYHlY= Dkim-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=icloud.com; s=1a1hai; t=1784234341; x=1786826341; bh=8OvF2t9Knv6wVrLJXD0bfcxWgVoFxiuNJpZwphKMgxk=; h=From:To:Subject:Date:Message-ID:MIME-Version:Content-Type:x-icloud-hme; b=LA00K0kCZZU3j7s7oXN9SqSHqRsbGnESO8mU63WkUzZaoiAMIlzEteuh9WkYnreCHuYO/5na9CoavgTE51OMHnDez0MZ+vGW0KrDO8DE6igiP3IguVm6dWjPjiSvcOW6pBbRBD4WXlz0dTpMg1SLSe0AwxhsIXV81rYWU2DKoiVFPy+uZFKeInjo01Mo5p4HFtM75W0VOJ8Js9GFtJdP8nKuQdCl8+wXC9Jk3361M4dC1a2tcXB0yYlc4hbmHMQKnxl0w/eQLdwiffPrjH1rvmBwGRBkFX6vHiTu4zqooG7JlFadRTOwl1C2rrYoHv4ReIBcJVagcEC3gANgXe8rug== Received: from mainframe.tailfb0f7b.ts.net (unknown [17.57.154.37]) by p00-icloudmta-asmtp-us-west-3a-60-percent-9 (Postfix) with ESMTPSA id C45711800119; Thu, 16 Jul 2026 20:38:56 +0000 (UTC) From: =?UTF-8?q?Lek=C3=AB=20Hap=C3=A7iu?= To: David Heidelberg Cc: davem@davemloft.net, edumazet@google.com, kuba@kernel.org, pabeni@redhat.com, krzk@kernel.org, horms@kernel.org, linux-kernel@vger.kernel.org, netdev@vger.kernel.org, oe-linux-nfc@lists.linux.dev, =?UTF-8?q?Lek=C3=AB=20Hap=C3=A7iu?= , stable@vger.kernel.org Subject: [PATCH net v5 3/3] nfc: llcp: fix TLV parsing OOB in nfc_llcp_connect_sn Date: Thu, 16 Jul 2026 22:35:07 +0200 Message-ID: <20260716203507.7328-4-snowwlake@icloud.com> X-Mailer: git-send-email 2.51.0 In-Reply-To: <20260716203507.7328-1-snowwlake@icloud.com> References: <20260716203507.7328-1-snowwlake@icloud.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Type: text/plain; charset="utf-8" Content-Transfer-Encoding: quoted-printable X-Proofpoint-Spam-Details-Enc: AW1haW4tMjYwNzE2MDIxMSBTYWx0ZWRfX7T+Q3WICJ8V6 4XRoFM3eVJLn/uagEU399T5uEyNkhcRK9hsAq8AnE9tZFaE3+TVnk1TjKRvCYNJ+5uwaMrdVMJ3 5RpK5jqAOu+xNmmOuGt/FUVsmKu+/RYg2wMypRkO9QV1vM4oo2L3j+8mHH+bg3lk7WBVENBT675 J8V/vzCey9SuESHr0C9nwik3VdOH8ezkNQBxD+FbUqAB0ysJJ0jgAF6/+lU0JKMjk08jgpMS9+8 wLI8OqiW+juUSvfD0cLw6Ik7RJ2oMGMpL5MNmMKDc9SAOxelxi8Xn3humvm5rEOPr52prDAv8Y9 967Aw8/2OY9GcmuNiqI X-Proofpoint-ORIG-GUID: eBNGzKzhwQtf2IeBD0CHpOj0Qd_wqYC4 X-Proofpoint-GUID: eBNGzKzhwQtf2IeBD0CHpOj0Qd_wqYC4 nfc_llcp_connect_sn() walks the TLV array of an LLCP CONNECT PDU looking for the Service Name TLV, but shares the same class of bugs as nfc_llcp_recv_snl() / nfc_llcp_parse_gb_tlv(): 1. tlv_array_len =3D skb->len - LLCP_HEADER_SIZE wraps when skb->len is 0 or 1. The subsequent loop then runs far past the buffer. 2. The per-iteration guard `offset < tlv_array_len` only proves one byte is available, but the body reads both tlv[0] (type) and tlv[1] (length). 3. The peer-supplied `length` field is used to advance `tlv` without being checked against the remaining array space, so a crafted length walks `tlv` past the buffer. On the following iteration tlv[0]/tlv[1] are read from adjacent memory. 4. When an LLCP_TLV_SN is found, the function returns &tlv[2] with *sn_len =3D length but without verifying that `length` bytes at tlv[2..] are still inside the TLV array. The caller in nfc_llcp_recv_connect() then uses this (pointer, length) pair as a service name, so it may read past the PDU. Fix: reject frames smaller than LLCP_HEADER_SIZE up front; add TLV header and TLV value guards at the top of each iteration. The value guard also ensures that the (&tlv[2], length) pair returned on LLCP_TLV_SN lies fully inside the TLV array. Also use LLCP_HEADER_SIZE instead of the magic literal `2` to match the style of neighbouring LLCP receive paths. Reported-by: Simon Horman Closes: https://lore.kernel.org/netdev/20260417160438.GH31784@horms.kernel.= org/ Fixes: d646960f7986 ("NFC: Initial LLCP support") Cc: stable@vger.kernel.org Signed-off-by: Lek=C3=AB Hap=C3=A7iu --- net/nfc/llcp_core.c | 14 ++++++++++++-- 1 file changed, 12 insertions(+), 2 deletions(-) diff --git a/net/nfc/llcp_core.c b/net/nfc/llcp_core.c index edec2fd83f79..c4dda8e7cfcf 100644 --- a/net/nfc/llcp_core.c +++ b/net/nfc/llcp_core.c @@ -849,12 +849,22 @@ static struct nfc_llcp_sock *nfc_llcp_sock_get_sn(str= uct nfc_llcp_local *local, static const u8 *nfc_llcp_connect_sn(const struct sk_buff *skb, size_t *sn= _len) { u8 type, length; - const u8 *tlv =3D &skb->data[2]; - size_t tlv_array_len =3D skb->len - LLCP_HEADER_SIZE, offset =3D 0; + const u8 *tlv; + size_t tlv_array_len, offset =3D 0; + + if (skb->len < LLCP_HEADER_SIZE) + return NULL; + + tlv =3D &skb->data[LLCP_HEADER_SIZE]; + tlv_array_len =3D skb->len - LLCP_HEADER_SIZE; =20 while (offset < tlv_array_len) { + if (tlv_array_len - offset < 2) + break; type =3D tlv[0]; length =3D tlv[1]; + if (tlv_array_len - offset - 2 < length) + break; =20 pr_debug("type 0x%x length %d\n", type, length); =20 --=20 2.51.0