From nobody Sat Jul 25 04:15:51 2026 Received: from mail-ed1-f42.google.com (mail-ed1-f42.google.com [209.85.208.42]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 960F832D42B for ; Sat, 18 Jul 2026 18:55:15 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.208.42 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400917; cv=none; b=lTTAJBU/ns+IsMbkJpJth5HMnbUsxltpC+GrFH9PkcPMxSS9/cLQZatW3ASyuupNYe9adVyUhGQfMSdlycJYyUxC0vCJ3f+iGt1y4ROsZeUsrai/xVYPZyXySvA3XanOCMBhiMUTLf/czfzE+2z00S0cmy2MVJJsx1nxaiIszx0= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400917; c=relaxed/simple; bh=MMU5B/GSFrKeMMnz7n6SPGe1UFSUE/LdaDBaAFkUHxg=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=LimPLQf/fIuygi2EHXLjBGYUPTmSsbPbU+HrN/aXG2Qb4MwHdl1nLEthdr34cX7C4D1/fdKtqTtQ9111lzdty6KbnabSAG2KtVhG9V7azMxHLF0fiUjlkuvEUeb+L9uWn96ABb8teml7VR+iELkmid5oVoL75q65bkvutvYoXEE= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=Mk2zVezU; arc=none smtp.client-ip=209.85.208.42 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="Mk2zVezU" Received: by mail-ed1-f42.google.com with SMTP id 4fb4d7f45d1cf-6983d3dae7aso3874563a12.0 for ; Sat, 18 Jul 2026 11:55:15 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784400914; x=1785005714; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=2Vek9VNoLIBJqK+DxbiXTlmLiZQWFsJV5wa/eMhmj0g=; b=Mk2zVezUEiJqhe+W4LL/Zif1zT61ZPnAU33qFqrY4pUqJbsINE1tLnWIzToTaMuCx9 jJ8Wl+CDwtJmNGmfoX1RaWPi7PSpdSyj63isF32I6qqQZSM9Q2djiwkzYqofiyujSPLB eP+EnFFUSIkgBcHW5rVceNw77qNDI+unA01fidFbO7imBpA64epttHerJjh6U5WuPjBd 1zHu+fEPOwa01qkxJrwELY5cJ4wypvfG8ySUdTcImamQqhgJQuvFtWDHNXNdjWgw9ZNT SrNEdVLRxwkV9RDAVGa1pLSsCiFCLj0wwtHmh/zbU2c2Bw0QaKDY+umJ615G+Y+bpB+0 kFKQ== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784400914; x=1785005714; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=2Vek9VNoLIBJqK+DxbiXTlmLiZQWFsJV5wa/eMhmj0g=; b=FGn38DMEuKdyMYGZSN+PX8arpwMv+Ha7r2ekYeaHT5ENTOmDYFQRE3S3QNoWd9nq/I 7HDLVlrYfJd1lMATxYxp+xelKunzWTcuwX3JlH+CAK5j6zY6JtvMZIn/BnQr68Y8Aysz pYPvH+4CtGka7R6moPsJNeH8U87Azscj6aAUb69y0QAhAvTBs03cyA3WtPsipKam7mxc M1iHQs6P5e3xfz5rf6ya+Tv8r/2QtfGRxgT7ZpPpcfmsanhLkcdPo9bWcOG8Um4tMSnq ZfPZG6vnpqIkahnJCfuyjj++96HxeRkXN+f9MzoXn6Qg/l6zVvrvF4X8sO6PRrIjtLaC vwCg== X-Forwarded-Encrypted: i=1; AHgh+Rr9xbxlbbb8ogdQLFbkyaJ+wMMCiaz61UqPDwvKxRFgZCz+vsDGNb7iashykzHRy32pjpQuxPYGJlACPWU=@vger.kernel.org X-Gm-Message-State: AOJu0Yx6zKjggkyIz6ppinrFvA5cCC6SM8rPF6mPSk2lSt+9J4cNN5oY 6hOxKOjqgE69X37RXEHq6FI7kzE7WGzDIyca3wenUnpuOtTdxi2lHbo/ X-Gm-Gg: AfdE7cmUDWWXgDeaLzGVEUIrJ5eMll6hVysUJiboHunv3hOyQQwK9RrKpXNtSvM0bMf 32+jMyCcEqw4n6xbRnURarD6qe3u9DWcUWf5eY9GV6qSybRk+EZMZ5FOsxYV8VRTdFLxgE1xv56 XmhowsSABwBTENEj1WSif7WvUSDxW3k8UO2cwRvK2I7NtzV943s17ypSVXx8FFl1JW632BF4rj6 5qn9CkTu2qOVI3dFi0KkcpUSwhflsDI8SHc3tchlCPeA8bbwCJJeE+ZRs/sBelCtZZC2a5yjnVx kq+uXAOySY1YYvC4c4LixjvjfXS/Xso7yYRiF0eyBoHXpUGWgaJP2XaVGd99vM83hHgOnKtBFQ/ is+TAJBgnZd8IQMVM2SdLvW6l3ORJR6pq12aoh3Pq6ui0CfDhNcOdjSThaSWYDdOZwvCogNm1Vg nQbDBv8bkoohAjV+LH/NNk2yAqp3pWSCCDjQD52Gqj8me5Nl9UkCpbqGM= X-Received: by 2002:a17:907:1903:b0:c15:a7b9:2ae1 with SMTP id a640c23a62f3a-c16b40031acmr390800166b.6.1784400913719; Sat, 18 Jul 2026 11:55:13 -0700 (PDT) Received: from fedora ([202.47.63.86]) by smtp.gmail.com with ESMTPSA id a640c23a62f3a-c1712a5f837sm249151866b.32.2026.07.18.11.55.11 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 18 Jul 2026 11:55:13 -0700 (PDT) From: Muhammad Bilal To: Greg Kroah-Hartman Cc: linux-staging@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Muhammad Bilal Subject: [PATCH 1/5] staging: rtl8723bs: fix OOB read in rtw_get_wps_ie() Date: Sat, 18 Jul 2026 23:54:41 +0500 Message-ID: <20260718185445.63070-2-meatuni001@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260718185445.63070-1-meatuni001@gmail.com> References: <20260718185445.63070-1-meatuni001@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" rtw_get_wps_ie() walks a series of information elements taken directly from received/associated wireless management frames (beacons, probe responses, scan results). The loop condition only checks "cnt < in_len" before reading in_ie[cnt + 1] (the IE length byte) and before a 4-byte memcmp() at &in_ie[cnt + 2], with no check that those offsets are actually within in_len. A malicious or malformed IE blob (e.g. a truncated vendor-specific IE placed near the end of the buffer) can therefore make this function read past the end of in_ie by up to several bytes, both in the loop condition path and via memcpy(wps_ie, &in_ie[cnt], in_ie[cnt + 1] + 2) when a spurious match occurs. The sibling helpers rtw_get_sec_ie() and rtw_get_wapi_ie() in this same file already perform the equivalent "cnt + 2 > in_len" / "cnt + 2 + in_ie[cnt + 1] > in_len" checks, added to those two functions by commit 1463ca3ec660 ("staging: rtl8723bs: fix OOB reads in rtw_get_sec_ie(), rtw_get_wapi_ie(), and rtw_get_wps_attr()"). rtw_get_wps_ie() was simply never brought in line with them. Add the same checks here, plus a length check before the 4-byte OUI memcmp. Fixes: 554c0a3abf216 ("staging: Add rtl8723bs sdio wifi driver") Cc: stable@vger.kernel.org Signed-off-by: Muhammad Bilal --- drivers/staging/rtl8723bs/core/rtw_ieee80211.c | 8 +++++++- 1 file changed, 7 insertions(+), 1 deletion(-) diff --git a/drivers/staging/rtl8723bs/core/rtw_ieee80211.c b/drivers/stagi= ng/rtl8723bs/core/rtw_ieee80211.c index 54f805a6b5ce..2fb5863dbeef 100644 --- a/drivers/staging/rtl8723bs/core/rtw_ieee80211.c +++ b/drivers/staging/rtl8723bs/core/rtw_ieee80211.c @@ -668,9 +668,15 @@ u8 *rtw_get_wps_ie(u8 *in_ie, uint in_len, u8 *wps_ie,= uint *wps_ielen) cnt =3D 0; =20 while (cnt < in_len) { + if (cnt + 2 > in_len) + break; + if (cnt + 2 + in_ie[cnt + 1] > in_len) + break; + eid =3D in_ie[cnt]; =20 - if ((eid =3D=3D WLAN_EID_VENDOR_SPECIFIC) && (!memcmp(&in_ie[cnt + 2], w= ps_oui, 4))) { + if ((eid =3D=3D WLAN_EID_VENDOR_SPECIFIC) && (in_ie[cnt + 1] >=3D 4) && + (!memcmp(&in_ie[cnt + 2], wps_oui, 4))) { wpsie_ptr =3D &in_ie[cnt]; =20 if (wps_ie) --=20 2.55.0 From nobody Sat Jul 25 04:15:51 2026 Received: from mail-ej1-f42.google.com (mail-ej1-f42.google.com [209.85.218.42]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id E0B653242D7 for ; Sat, 18 Jul 2026 18:55:17 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.218.42 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400920; cv=none; b=aCjCu2w6b0hvX5P3Xcy07JtDDLbRcDtuOowSo1cWMscs/wLX08OXCc67AqFu6atLvQRVRdLeSePQ+II+mQRUkwoEqb2YRxnH5Qjd5ogg6JlH7yFt5t5i//pcOziZJ2MRX6eidEHeRNUDUYgPyXXatwIG1EZGluh+SSPYIwMdc5E= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400920; c=relaxed/simple; bh=bCImW5FveOgLSFMnd3wYiHnrEIorbTiPRBOU3dDrN38=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=K+V3gt0fEMEOMWagA8iCG6O24kPb7tBczcvGeg2yeg4ETXjN73/wI3eryYIlkudxeRlferenhA5JWha74QkI6vHVcihFEcLhLp6MQo5uMoJARbP7ULPEh/j1hS4fBZFuE/WbL3p7ySLfkGWUgTaYNJPlmC7/PMLpwTaNIeSOehs= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=CaXp5b78; arc=none smtp.client-ip=209.85.218.42 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="CaXp5b78" Received: by mail-ej1-f42.google.com with SMTP id a640c23a62f3a-c15cf78d1a2so739657166b.1 for ; Sat, 18 Jul 2026 11:55:17 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784400916; x=1785005716; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=3K1t70zaHBwvr/zd5QGdCAYVOIE1pLnv+eQf2gzB8Y8=; b=CaXp5b78v2KEwdhCOQk9mhJ5weT7AFV/JVUsWY9taRCRwz+P/ejWJunMtbnQJPc7cr r7Cum0Be96nqVXwlida+RkmcFHss8PspHa+4gMrBgthqcNMrzdK9psi8OOTm2EsCFRTW ys2bEYO9Ips/y+mrU9Rd8Zx/zmV3xSpJwrFXLreRM6G2yqKtQfSParWJXDqr0mmbXa2i RcQILc4JAGftE4KyVE6eQ//7FqV1zf+vPTnk9o/BvNB1QOpAiHsowWlPqChoHj2SxUKL u/BNEpXN2j4G49dGLQGIsIHHcUzCdMWWz+jo5OUDa/Zy40SIYvATeiRf0lxqAQKL1Mky J94Q== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784400916; x=1785005716; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=3K1t70zaHBwvr/zd5QGdCAYVOIE1pLnv+eQf2gzB8Y8=; b=E3vsDaMXlQxsFwcsbZds/AxCurkieZcwxPGBeZn3aVW3Yqv9gVAS8mF4pTzFexw5BR 52RenRar2GEI2JFjFmd7SflJi3ca2zFY9GOzRwYI7lhdNuG92EtHdzKPrwIgRDacaTzk OZ1EWLCAKochkD/gqFZwleEI3Z9zOznJL02U8v7mnZh/10lakzlhN5hMv03MOKm7FR8I tt8hsC+WBDC+FkifJhZtE7VrChymmBBf2qhelMw1k0AS9z5E0seGi0N9Da4zRxGYflGg OVFejzAU63d8/PfxDr7+ji7PNrRDWaX7JmCmqJJb9crICG4CEn7DHO6Z7TxGIykaasVm 1W5g== X-Forwarded-Encrypted: i=1; AHgh+RpfQvSgA4jyS05pOO5HeMEJNKiZ7eHHYqyDARpFa6/at55KiBrxPuTcoVhrozP74xDtiK9Rx/3sKmLg3Qw=@vger.kernel.org X-Gm-Message-State: AOJu0Yx65wN0NjrSiZyeMKhcnJXGwCg5OfQVumbmJLeidPxdTXcXGQDU SN1o4+pbqX4rTU2mldUn3nht5/+jqQ4xzZ8oXnXCaoQo/z1pDsGLHbwc X-Gm-Gg: AfdE7cmINqXv7mMJjhIwiDH/ktEjzvo7SuRuNrRurktDw68VaWz5azLrRnerGrv3GHX xRtABWRGHH2WZ3b7pGeEK1yeORokFNWn7ABTXZ+I/JurZXtxplqpCtvgLCMm2wNCD+wXcShsenL tzqjxtNVFyMwCSnhlP8fB9YbJP2RLFpin7ztduZ7P2p/Bc4sKGZQws/AhTJQndeLDfjlQCNfLPF nffrKRPASEqoFjaol48+gZZyqWQ8roIRemdRl3Uoqqed/nVLVvjcDO2AbI/WydKdKxpOOsT+Gg2 qamxeUn617sUvcW1DgwT3mR4kwxCSQl6PauEzJxA+/p4SaS4URTlrKto+RuOafu88HqIxg31uUl 1MeR+V4uZKh3P6tfmIyDTmlGHClqm5X/1iXjUhlSXHjfH01sxowMxNMz5oebWkzqnvA5TNboNni gqgjJWI1lbGNy33bSBcPyhoNtqtZXzI5eY11EvrRkGROIC1A7PqdgThhY= X-Received: by 2002:a17:907:c8a4:b0:c16:af70:f981 with SMTP id a640c23a62f3a-c16b48551d8mr273271766b.32.1784400916066; Sat, 18 Jul 2026 11:55:16 -0700 (PDT) Received: from fedora ([202.47.63.86]) by smtp.gmail.com with ESMTPSA id a640c23a62f3a-c1712a5f837sm249151866b.32.2026.07.18.11.55.13 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 18 Jul 2026 11:55:15 -0700 (PDT) From: Muhammad Bilal To: Greg Kroah-Hartman Cc: linux-staging@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Muhammad Bilal Subject: [PATCH 2/5] staging: rtl8723bs: fix OOB read / stack overflow in rtw_get_wps_attr() Date: Sat, 18 Jul 2026 23:54:42 +0500 Message-ID: <20260718185445.63070-3-meatuni001@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260718185445.63070-1-meatuni001@gmail.com> References: <20260718185445.63070-1-meatuni001@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" rtw_get_wps_attr() walks WPS attributes inside a WPS IE taken from a wireless management frame. For each candidate attribute it only checks that the fixed 4-byte attribute header (2-byte ID + 2-byte length) fits inside the IE: if (attr_ptr + 4 > wps_ie + wps_ielen) break; u16 attr_id =3D get_unaligned_be16(attr_ptr); u16 attr_data_len =3D get_unaligned_be16(attr_ptr + 2); u16 attr_len =3D attr_data_len + 4; attr_data_len (and therefore attr_len) is read directly from the wire and is never checked against the remaining bytes in the IE before being used as the size of: memcpy(buf_attr, attr_ptr, attr_len); Since attr_len is fully attacker controlled (0 to 65535+4), this is both a heap OOB read of wps_ie, and, more seriously, a stack buffer overflow at several call sites where buf_attr is a single-byte stack variable, e.g. rtw_get_wps_attr_content()'s callers passing WPS_ATTR_SELECTED_REGISTRAR into a stack "u8 sr"/"u8 selected_registrar" (drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c, drivers/staging/rtl8723bs/core/rtw_mlme_ext.c). A crafted WPS IE in a beacon or probe response processed during scanning can therefore smash the stack of the parsing thread. rtw_get_wps_attr_content() itself has no independent length check and simply trusts the attr_len it gets back from rtw_get_wps_attr(), so fixing the bound here also fixes that caller. The "attr_ptr + 4 > wps_ie + wps_ielen" header check above was added by commit 1463ca3ec6601 ("staging: rtl8723bs: fix OOB reads in rtw_get_sec_ie(), rtw_get_wapi_ie(), and rtw_get_wps_attr()"), which bounded the fixed header but never extended the check to cover the variable-length attribute data that follows it. Add that missing check before attr_len is used as a memcpy() length or accepted as a match. Fixes: 554c0a3abf216 ("staging: Add rtl8723bs sdio wifi driver") Cc: stable@vger.kernel.org Signed-off-by: Muhammad Bilal --- drivers/staging/rtl8723bs/core/rtw_ieee80211.c | 4 ++++ 1 file changed, 4 insertions(+) diff --git a/drivers/staging/rtl8723bs/core/rtw_ieee80211.c b/drivers/stagi= ng/rtl8723bs/core/rtw_ieee80211.c index 2fb5863dbeef..be374d222c55 100644 --- a/drivers/staging/rtl8723bs/core/rtw_ieee80211.c +++ b/drivers/staging/rtl8723bs/core/rtw_ieee80211.c @@ -733,6 +733,10 @@ u8 *rtw_get_wps_attr(u8 *wps_ie, uint wps_ielen, u16 t= arget_attr_id, u8 *buf_att u16 attr_data_len =3D get_unaligned_be16(attr_ptr + 2); u16 attr_len =3D attr_data_len + 4; =20 + /* Reject attributes whose claimed length runs past the IE */ + if (attr_ptr + attr_len > wps_ie + wps_ielen) + break; + if (attr_id =3D=3D target_attr_id) { target_attr_ptr =3D attr_ptr; =20 --=20 2.55.0 From nobody Sat Jul 25 04:15:51 2026 Received: from mail-ej1-f49.google.com (mail-ej1-f49.google.com [209.85.218.49]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 7262932A3C8 for ; Sat, 18 Jul 2026 18:55:20 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.218.49 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400921; cv=none; b=HL7rjL3zWUT2H+p505CNP9+prEOuIaYpWVd2s/5E5sbb6EuFGYIcDGAIgB62An412vVIOGma4ckm4m7GZpAFS/NplKZf1+0XbVj9lgzUxkDkIvRPRtlNKmPFFomXXn89PZGNBms5rDwGZPYcI7qINanxG7RVKJgWOLX3aYX3NFQ= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400921; c=relaxed/simple; bh=7igi6JgfyV7UtI5KhWMltwcUSiXutkp84qo2icc/bR0=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=uxborPxV8dXxWXAgpcjkGKMeuHsNxrDeIA97/aRhKBygM+rkuOCys6qnTnQ1jxewn6nbqrbGU/tle6IHHIa+r2iEPMUw7SCy5q++/P1nH/cq7RBDJmpfBQyHqc4xbx01qnX2jkNAnEri/wXloZfiHDm73lqpS37rree4jB7t+RI= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=bUloKVAb; arc=none smtp.client-ip=209.85.218.49 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="bUloKVAb" Received: by mail-ej1-f49.google.com with SMTP id a640c23a62f3a-c1691e4ec40so420502566b.3 for ; Sat, 18 Jul 2026 11:55:20 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784400919; x=1785005719; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=amhXqSP3saN85/NqS6GeuPvXXhbdKvSiHBtrXRJeyQM=; b=bUloKVAbMwLDKkBPCTJKK3+xygzZnTofDobzM6/gfb3mmd9qlddeg2z74bxdENNmQ1 qtK/kP5rwVXXhdgvBLCjdOijbyM9KaP1qskTDaOGn5kaZzxOWemZ1tcVt1q3CBd2HZid SF0/UEpn5z3yPyhIlQy5MWe40Ho3VdJbRWPPHb1O/ltUkZMOHMvMLjKqTcNbfPUn1QXE 13QZedkDQQZxm3+n5vWyhxEzpIwGco4eG2d8zSKkqUfRpgKwQQ6WYcaq6Qee7E8f0u2V rwss4yb6ZdJDRTfFHUoVFEDWOw7++NJLq9eKq2nI9wHG1hLTsu5efptIGQy/Vn4t5ObC SQlw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784400919; x=1785005719; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=amhXqSP3saN85/NqS6GeuPvXXhbdKvSiHBtrXRJeyQM=; b=lArPqDUHjJ5yDe+DacGFPoIyxAO6kQv+UNSSgFsCTFmRF3NzGGqxlvdtBnXHSIUtTp 8Bxevit5cfnl5bXAPaL9gRUKjVhYpVzpvyhpSm+WLPxkipxMNBb6S051/b6MhD32NvEs KLBj+Hx3Legm34bWgVGrGDjHDmXYrVdYIESlPl4Wt3386YeQNb2loCMo8mr+EE44l23S aXHB8VeKq/xqCfl3ZgHRX4hcLDCaS3LIXF99lJlG+nlvisa7OP2Nu/7BkeFNPACnlNQR 744Z4E9HZFHES4D8kG4vM20H0PXKjA59FpilJDrUXY1o4WeVkTiGEAkMobTYT1gCMHTv wPLA== X-Forwarded-Encrypted: i=1; AHgh+RoR1yZbuRKT2WJq/FKddWr0GpKKLM7vVakcWOmnZm7ks0kqHKWs0ABxxn8wdWKxFVTXvNBWdCx+gtbt29Q=@vger.kernel.org X-Gm-Message-State: AOJu0YzVE9/6XiYiBnwTKk85gJ8r27Os/KnWBXNmUp+wYa2YwsJVFCke 3v/4SUUIVQAqDJFxBbKcE0Df8ViPl3VDsZT2IozFLDSMScfGAyzRs4xs X-Gm-Gg: AfdE7ckiZpUtfCjD+SkIjJ6gIjuEkkPs61zrh4WeijQCsgzHCcK7E0v/0BAaFxBO3mp fE+eVnM8zQgRUZOyXrYiL+d1Gxm2dciB91a2Ki/20GatSFfPc1tgKrFUBM1PWmnYLWNV6kc58Bc WqAhLxOsoqmfr8+zJkbuhwz5x3NO5IuJkvOA9/10MJWYREFVCoTl/1QDpAhtSe5tWZijVOgwkuc 8rbG7he/1J5zX9+y37Kq/eOXdUfFAvE3wykPccWbbOOSY7WeuqScJK9Fx25TJ0gAVTDsUsIqPjT K8UGUxu8dmZ+zwYQytOdJiKTsD0yh3wvh/ELHXbgOVKuiL0HekKR3OekWWWglvjltQzfB8qD6Jb BzZ7u0ZhW+/tI8lEnRJEQMQJ1wpD6+5D8VstkO6n62uOFg2j6UEziFFKG+ZjRdh5eKLt2xynFqT v7LNcU5yborUB9VoIHzg1bnZqVCMuUn6yaHD5I/tB3wTE8xkJaUXozkQk= X-Received: by 2002:a17:907:960a:b0:c16:abdc:5605 with SMTP id a640c23a62f3a-c16b46ade56mr314311566b.3.1784400918663; Sat, 18 Jul 2026 11:55:18 -0700 (PDT) Received: from fedora ([202.47.63.86]) by smtp.gmail.com with ESMTPSA id a640c23a62f3a-c1712a5f837sm249151866b.32.2026.07.18.11.55.16 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 18 Jul 2026 11:55:18 -0700 (PDT) From: Muhammad Bilal To: Greg Kroah-Hartman Cc: linux-staging@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Muhammad Bilal Subject: [PATCH 3/5] staging: rtl8723bs: fix OOB read in rtw_action_frame_parse() Date: Sat, 18 Jul 2026 23:54:43 +0500 Message-ID: <20260718185445.63070-4-meatuni001@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260718185445.63070-1-meatuni001@gmail.com> References: <20260718185445.63070-1-meatuni001@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" rtw_action_frame_parse() takes a frame_len parameter but never actually checks it before indexing into the frame body: const u8 *frame_body =3D frame + sizeof(struct ieee80211_hdr_3addr); ... c =3D frame_body[0]; ... a =3D frame_body[1]; frame_body already points 24 bytes (sizeof(struct ieee80211_hdr_3addr)) into frame, so reading frame_body[0] and frame_body[1] requires frame_len >=3D 26. A management action frame shorter than that (e.g. exactly 24 bytes, the minimum a malicious peer can send) causes a 1-2 byte out-of-bounds read. This is reachable from rtw_cfg80211_monitor_if_xmit_entry() and cfg80211_rtw_mgmt_tx() in ioctl_cfg80211.c, both of which pass attacker/user-influenced frame buffers and lengths straight through. Add the missing length check before frame_body is dereferenced. Fixes: 554c0a3abf216 ("staging: Add rtl8723bs sdio wifi driver") Cc: stable@vger.kernel.org Signed-off-by: Muhammad Bilal --- drivers/staging/rtl8723bs/core/rtw_ieee80211.c | 3 +++ 1 file changed, 3 insertions(+) diff --git a/drivers/staging/rtl8723bs/core/rtw_ieee80211.c b/drivers/stagi= ng/rtl8723bs/core/rtw_ieee80211.c index be374d222c55..e02b54131633 100644 --- a/drivers/staging/rtl8723bs/core/rtw_ieee80211.c +++ b/drivers/staging/rtl8723bs/core/rtw_ieee80211.c @@ -1145,6 +1145,9 @@ int rtw_action_frame_parse(const u8 *frame, u32 frame= _len, u8 *category, u8 *act u8 c; u8 a =3D ACT_PUBLIC_MAX; =20 + if (frame_len < sizeof(struct ieee80211_hdr_3addr) + 2) + return false; + fc =3D le16_to_cpu(((struct ieee80211_hdr_3addr *)frame)->frame_control); =20 if ((fc & (IEEE80211_FCTL_FTYPE | IEEE80211_FCTL_STYPE)) !=3D --=20 2.55.0 From nobody Sat Jul 25 04:15:51 2026 Received: from mail-ej1-f54.google.com (mail-ej1-f54.google.com [209.85.218.54]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id BCFE732B10F for ; Sat, 18 Jul 2026 18:55:22 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.218.54 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400926; cv=none; b=Z89diaHndfnmS8anMKSOEfxpN+qLHjg6mpHA8j8WkI2eoxIfSwV2SRn5CBglyup/qF1UCNnJUVI3P5feeL66+AFhvseSsiRjSCkNXNS12vAl3BW3IfTgARXU1pnrQME4lMS9iCl9uGTpJu67wJJT5TsE+Z6lXuGQNairJxX6nUs= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784400926; c=relaxed/simple; bh=H1uaarUT/CzOlIYk85IhS6PC1+AMvnoZlaiNlT42aGw=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=nRRtHAJOgjtWWLT3kdYD6UGUWbQ/Y5mo2ELTWy2mOUbrWqjl00OokV4J8+Y7fBeJ1I00prwrWGufs0bwYcECizq10D7reVZVFY7kVhiDawel/1dQUggiByNgfdRkt9elHHfoKwBCEYMfK80by36zcsZidqil+TRjumQcbmrvKc0= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=eSIcEWuD; arc=none smtp.client-ip=209.85.218.54 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="eSIcEWuD" Received: by mail-ej1-f54.google.com with SMTP id a640c23a62f3a-c1601d552a8so938029966b.2 for ; Sat, 18 Jul 2026 11:55:22 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784400921; x=1785005721; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=c6Y+pKPXjSHKlGYu4KK+zrCXrOnM9HLfJHcJjmz+n5A=; b=eSIcEWuDgeaUsxQ+td6Kf+TmFn+sBYEr6v1YAcAuj50lpv2h2Yld0xwejTwlYlPM/N 4OdvtSCb9fz49BQQd6NLeGYdIMBVJuTCB0rFBIw440imAiKWCzyGPHUrqpMXMKmp3Vg1 LCvp/kyOmodllosoU6kBGqzLwP0AVnKhDZEvo90VVXXTo9178rF7eYIfuCXggOLlg7kb UsXuvD2NgiWEbOWqzHsym8WtatwJ0KdTD32GxOadQdP9VM8dk/dpq2e/NidtGdp8f576 0TFFzPm00Am/CkmD96bek2unxAfSRdl1uKm/z8Quo9hO04F1PJKEYtdItyIfbMhTSJn+ ReNA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784400921; x=1785005721; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=c6Y+pKPXjSHKlGYu4KK+zrCXrOnM9HLfJHcJjmz+n5A=; b=OtXAIkw1XP/Wy/Rm6/nSFv3w0b+PqYDmqlKAF6K+JxUXyiAMZVy5AB1D6cXB6U12fC d7TGTMG3oMZaXbLmnKTk5oXOCL789GkVN+edvvUwUS+G5k7AUz8RgHmvLX3uNig+t60z Mpa/Ms9stoA4cAR/jBp36pXRyIUUP2XAU/CTH0n+5Hl3BdkENAeAPXYr0lB+//6Ajwq7 RqAYNJxiqm3hUnov99oCVvc5EcK0TE37Q77mf92/2544ygeledYSrU9oqSY0nC/TaQDM R8MEDFtr2/oRxNjOp91HMOggcBNpOj37VN2sgLi44PUvMa/AAER8dmiVtlq8L+YpMn51 KTRA== X-Forwarded-Encrypted: i=1; AHgh+RpZF/pqW9GxYLG77Q8+Xm9HV+Nvrjg19ruHiSw8EtNwBTPvsXKdFTjbS5Gqr/ZN+hMnlKfsWzrkAOwvVW4=@vger.kernel.org X-Gm-Message-State: AOJu0YwfAfo5qLsbwC4snYyJ9APk+Rm1z5ONHmwn7KZkN3X9nfS5i3u/ se31zgEij31L+rq8Yl/AE193SezRbEH61sPeKSicNCDQgM1CmjxFPTg0 X-Gm-Gg: AfdE7clvsbp8EP8LlTco+kJaOm4aaFMVnhU9JwAs+6XQvEL6M3YOiZmSWa37I+kMuBr 4U6zOcY4GM5OvgOmP53rorIEAEESy4LQoGaqvg/Pq2QDQJGS6dw6Cg73BCxwjzah5Zip3B6ktRn HSj+N9pVXcqY3jEzRuKP78MyO1R/onuX/uOe9MJn/X1dOavsMZChhLrOZtjia43A0yJA4+RpA9h wRSatBfEKMzuVJGO8xR6vHuqKtscXw3gClwFHOWoeVb5ntOhQi+JlIsGZtk8hRY+t86ND4DUsB3 kvkfTmRFolXRKMS39PK6aFYE++Bx2yPYn7qNpp2VU/1i0GlD0zPlJf8iWXVswfXdRMawXVQE8ls m7fwy3n04DNJbmNp2bJhSstMb0REPAH+t/mFOXgBABAK3ZQUecjRnKGgoqjIzYRXooBEbi+ks8v rh9FdqBDvx4xMn3Qk8njfShczbxURU3eXsYhL3cC1IvH4ppylzK2B4dmI= X-Received: by 2002:a17:907:d11:b0:c16:5ae4:77a3 with SMTP id a640c23a62f3a-c16b4702bd7mr341127066b.25.1784400920942; Sat, 18 Jul 2026 11:55:20 -0700 (PDT) Received: from fedora ([202.47.63.86]) by smtp.gmail.com with ESMTPSA id a640c23a62f3a-c1712a5f837sm249151866b.32.2026.07.18.11.55.18 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 18 Jul 2026 11:55:20 -0700 (PDT) From: Muhammad Bilal To: Greg Kroah-Hartman Cc: linux-staging@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Muhammad Bilal Subject: [PATCH 4/5] staging: rtl8723bs: fix OOB read in rtw_restruct_wmm_ie() Date: Sat, 18 Jul 2026 23:54:44 +0500 Message-ID: <20260718185445.63070-5-meatuni001@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260718185445.63070-1-meatuni001@gmail.com> References: <20260718185445.63070-1-meatuni001@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" rtw_restruct_wmm_ie() scans in_ie for a WMM IE with: while (i < in_len) { ... if (i + 5 < in_len && in_ie[i] =3D=3D 0xDD && ...) { ... break; } i +=3D (in_ie[i + 1] + 2); /* to the next IE element */ } When the "i + 5 < in_len" match check fails simply because i is within 5 bytes of the end of the buffer (i.e. no WMM IE was found near the tail of in_ie), execution falls through to "i +=3D (in_ie[i + 1] + 2)", which reads in_ie[i + 1]. If i =3D=3D in_len - 1 at that point, this is a 1-byte out-of-bounds read of an attacker-influenced IE buffer built from association/scan data. Commit a75281626fc8f ("staging: rtl8723bs: fix potential out-of-bounds read in rtw_restruct_wmm_ie") added the "i + 5 < in_len" guard to the match condition itself, but did not add an equivalent guard before the fallthrough advance, so the same class of OOB read remained reachable through the non-matching path. Add an explicit bounds check before advancing to the next IE. Fixes: 554c0a3abf216 ("staging: Add rtl8723bs sdio wifi driver") Cc: stable@vger.kernel.org Signed-off-by: Muhammad Bilal --- drivers/staging/rtl8723bs/core/rtw_mlme.c | 3 +++ 1 file changed, 3 insertions(+) diff --git a/drivers/staging/rtl8723bs/core/rtw_mlme.c b/drivers/staging/rt= l8723bs/core/rtw_mlme.c index 1196ec011455..7bdc5fe6dc8a 100644 --- a/drivers/staging/rtl8723bs/core/rtw_mlme.c +++ b/drivers/staging/rtl8723bs/core/rtw_mlme.c @@ -1980,6 +1980,9 @@ int rtw_restruct_wmm_ie(struct adapter *adapter, u8 *= in_ie, u8 *out_ie, uint in_ break; } =20 + if (i + 1 >=3D in_len) + break; + i +=3D (in_ie[i + 1] + 2); /* to the next IE element */ } =20 --=20 2.55.0 From nobody Sat Jul 25 04:15:51 2026 Received: from mail-ed1-f41.google.com (mail-ed1-f41.google.com [209.85.208.41]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 75F103624A8 for ; Sat, 18 Jul 2026 19:02:30 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.208.41 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784401362; cv=none; b=esuEpUxUhfj3Us5ADQLO+EwzBbrnE+36xWfE+jtyFzQS2g8o8kMMM9LhBOPlik1M+8zdWJKWLZgd5q6kVBDObBoFwwlVjjm+G2a82cc+UEHpeO1XRK2eAZZ6npCJKV7ToV3nNwnkeWvoo4+IGqBJA8tTECWYxgxEOMZbPUZGccE= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784401362; c=relaxed/simple; bh=XZdD3zKdSTbuGZxGX0Q/ZUS+GERYGHbGZ7CTTNOTzCY=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=UErIm8VBNduTefbMlmddp8T1+lTlitCx1IRkVjJQTHI/IeijSsIoqo4pXbB4yBT57OupIijas9vDuTVT4UYmnqN0svWDTPBt/i29oMdI0I6gxdUCh1kmsZZCcvlYXGhPlqoYaV3XuH1J/hNgLPu6qkAqKjDRNeIm9zo46JzcYAw= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=stykqD7q; arc=none smtp.client-ip=209.85.208.41 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="stykqD7q" Received: by mail-ed1-f41.google.com with SMTP id 4fb4d7f45d1cf-698beff7178so6895117a12.3 for ; Sat, 18 Jul 2026 12:02:29 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784401345; x=1785006145; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=zu/jYX89xJfIleoyKAvoiz/I4BllDAYOzQIUgGaxN8U=; b=stykqD7qikaAVsVUWUDQC1LtUP3sIoo1LS4ezA/Ubadw46rBDX6VGpGvAnmnMxks3J XD+SHt5mMgUZoyuj9v1justFKH6gMZpjfqFVF6jeY7krc8O/pe2+1PqF2caOJCD92Ida sW3k0h0TpW9jaYT82l/kuy3BogtuVo+x56qW/UYEyaNPsONku0m6oOwpuFy3wekdYp2I W47Th6v5eZSKPrK78Cfc7u3ZWSqFzn995I8L98vc5Da9ASL7Bcqb3N9s/w2UGseRCHVP qwFUhYFjueKUsSsHNqkPlF55qTK46TIe/F8n9p+LS/Chi/5VA+agyNhSQjxyG17vqf1R pR6w== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784401345; x=1785006145; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=zu/jYX89xJfIleoyKAvoiz/I4BllDAYOzQIUgGaxN8U=; b=F+7ALb9pAkgzH5ksqf6LXr/X04U8LFJazqs7UGDs4jKTuULNaE7j25LKzgZ0eSSzr9 hEq96dNhTtCkGGqYecb3dWHA4AXkadldu4jAHtfrv14SLlVKo5jd7kLx/u1EHtk9szuo fOe3qcFaiaWqES4tyFicq6BN2rr1aTMosyQuUuROD3m4E7ULwVXgl5oko3oRK/h/P8fN s82TR8cfSBmmCqsxkLLZHXk+mmtDaDIXffK7KsLAyuc2/AgOzomG82ypc72P226HMDeA 8OJE3jMMI4wnnukLFmYa5rBXnwt1LjlMwBWVMpJTa3TYFrDuKxEXNBuXumfYAoKa5F6P x/HQ== X-Forwarded-Encrypted: i=1; AHgh+RpxZ21QM5Hei71Eb1Q/IqO4tHRz3HW3mB/3V+OriVA91XelRI/PSSWNDsjUn5J29gi1vLOSn2YIUTMXqo8=@vger.kernel.org X-Gm-Message-State: AOJu0YwwTMXxjVg4jC+djsaPuGLsu7jpdPja6zLUslD2mQCpHjp8UBdO djOtf6DZAfAofyn9MO2v+1EEv4cda87ftwqKeD4fEeOQ4B8SzBDXmWFS X-Gm-Gg: AfdE7cnxUGpaNeaVWMDkAjWNO+T+Rl0nkOgg7DNudq6R8SPiJnR87xUob1sGg3vnBl4 8VG/jDv71fkEWp/CQPz9NAQ8rW4K35Aw3SHvy5aUSmh0uiHO2C7X6eQO3rkDguoVwClU3z1j0e3 d8pLZKP78TKrqJZHM6dkaKEs7a06hRwPj65+NNy4Wr5QhSj6eAZIrXqd3I6MwlXOBT1wxUZmcT2 QvMHDKiFKMVVErPXAJOTFJ3bn9V4KlfaSYoE2OiMpr3IIDR214LyuK3fvwThhp5tHPMUlHx+yV5 GK/F6//Sfsc8A2/EMcg31JssmVBAdVMcnBfjArwlfkoYE014bG4sB+e+gDkzIWVrnGIN4o76cOo KWj94oGy/2KFdrYV9fsDoZtKCutaOaxZ4n1hLKWalQJFs3D+j4CIaGQvyRpgziGGNfbUT+30oIK KzdbTtkzpfSqIgwIo/KrRqKedwCSGFyrSLD/b4GPMI5dmlGBPBeSUNgVo= X-Received: by 2002:a05:6402:51cb:b0:698:c1d9:8134 with SMTP id 4fb4d7f45d1cf-69e6525c1b7mr3043951a12.9.1784401345439; Sat, 18 Jul 2026 12:02:25 -0700 (PDT) Received: from fedora ([202.47.63.86]) by smtp.gmail.com with ESMTPSA id 4fb4d7f45d1cf-69e6ffbba0fsm2392534a12.17.2026.07.18.12.02.23 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 18 Jul 2026 12:02:24 -0700 (PDT) From: Muhammad Bilal To: Greg Kroah-Hartman Cc: linux-staging@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Muhammad Bilal Subject: [PATCH 5/5] staging: rtl8723bs: fix skb->len underflow in monitor TX path Date: Sun, 19 Jul 2026 00:02:12 +0500 Message-ID: <20260718190212.64409-1-meatuni001@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260718185445.63070-1-meatuni001@gmail.com> References: <20260718185445.63070-1-meatuni001@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" rtw_cfg80211_monitor_if_xmit_entry() strips a radiotap header with skb_pull(skb, rtap_len), then immediately dereferences the 802.11 header fields (frame_control, addr1, addr2) without checking that skb->len is still large enough to contain a struct ieee80211_hdr (24 bytes). Further down, it calls: skb_pull(skb, dot11_hdr_len + qos_len + snap_len - sizeof(src_mac_addr) * 2); again with no check that skb->len covers this amount first. Plain skb_pull() does not itself validate the requested length against skb->len; on a too-short injected frame this makes skb->len underflow to a huge unsigned value, after which skb->data and the following memcpy()s operate on a corrupted skb. This function is reachable by writing a raw frame to a monitor-mode network device, which does not require elevated privileges beyond being able to create/use a monitor-mode interface (CAP_NET_RAW). Add explicit skb->len checks before dereferencing the 802.11 header and before each skb_pull(), bailing out via the existing "fail" error path on any mismatch. Fixes: 554c0a3abf216 ("staging: Add rtl8723bs sdio wifi driver") Cc: stable@vger.kernel.org Signed-off-by: Muhammad Bilal --- drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c | 13 ++++++++++++- 1 file changed, 12 insertions(+), 1 deletion(-) diff --git a/drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c b/drivers/st= aging/rtl8723bs/os_dep/ioctl_cfg80211.c index 6a97afd89dc7..eac1b6ac4c67 100644 --- a/drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c +++ b/drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c @@ -2034,10 +2034,15 @@ static netdev_tx_t rtw_cfg80211_monitor_if_xmit_ent= ry(struct sk_buff *skb, struc /* Skip the ratio tap header */ skb_pull(skb, rtap_len); =20 + if (unlikely(skb->len < sizeof(struct ieee80211_hdr))) + goto fail; + dot11_hdr =3D (struct ieee80211_hdr *)skb->data; frame_control =3D le16_to_cpu(dot11_hdr->frame_control); /* Check if the QoS bit is set */ if ((frame_control & IEEE80211_FCTL_FTYPE) =3D=3D IEEE80211_FTYPE_DATA) { + int pull_len; + /* Check if this ia a Wireless Distribution System (WDS) frame * which has 4 MAC addresses */ @@ -2046,13 +2051,19 @@ static netdev_tx_t rtw_cfg80211_monitor_if_xmit_ent= ry(struct sk_buff *skb, struc if ((frame_control & 0x0300) =3D=3D 0x0300) dot11_hdr_len +=3D 6; =20 + if (unlikely(skb->len < dot11_hdr_len + qos_len)) + goto fail; + memcpy(dst_mac_addr, dot11_hdr->addr1, sizeof(dst_mac_addr)); memcpy(src_mac_addr, dot11_hdr->addr2, sizeof(src_mac_addr)); =20 /* Skip the 802.11 header, QoS (if any) and SNAP, but leave spaces for * two MAC addresses */ - skb_pull(skb, dot11_hdr_len + qos_len + snap_len - sizeof(src_mac_addr) = * 2); + pull_len =3D dot11_hdr_len + qos_len + snap_len - sizeof(src_mac_addr) *= 2; + if (unlikely(pull_len < 0 || skb->len < pull_len)) + goto fail; + skb_pull(skb, pull_len); pdata =3D (unsigned char *)skb->data; memcpy(pdata, dst_mac_addr, sizeof(dst_mac_addr)); memcpy(pdata + sizeof(dst_mac_addr), src_mac_addr, sizeof(src_mac_addr)); --=20 2.55.0