From nobody Fri Jul 24 05:21:27 2026 Received: from mail-pl1-f169.google.com (mail-pl1-f169.google.com [209.85.214.169]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 92941351C11 for ; Thu, 23 Jul 2026 03:28:15 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.169 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784777299; cv=none; b=orH8OPZ+y6urfvG9+p4+CnOgUwS5LWZn24ruLvC4icp1vcUKQlR0QXvHgSn9xnCIQOn322YFeav5pB4uLZR5jCmGbxHL7dEpt1IzJIjEcXlRge1HWLlIruo8swdyN2jrqxWXLlg21SG9tR07qJl8tlfaenCq0PqKCib7w5HoMwg= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784777299; c=relaxed/simple; bh=sdhxvo7B/ZpOCnMBhGBNFRimfFAigIMZ6Qr2obutEG8=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=XrWEf6q4kwvbjBnWAZqibZfAh7qBWm0nIyLkMM0az+SjHZNuHt+pQJWkl64lRQExzPTbhNU3QQ2R3cv0aCZYIUNwatulnyRoimvWE9nRIT6hHTfOv2QJVYgLDxxnjn+OG1w392ErugxtGLyKjJc9kUQVvh9NfMoMuk2uBu87O0E= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=fknpjgUE; arc=none smtp.client-ip=209.85.214.169 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="fknpjgUE" Received: by mail-pl1-f169.google.com with SMTP id d9443c01a7336-2cea3004256so2220765ad.0 for ; Wed, 22 Jul 2026 20:28:15 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784777294; x=1785382094; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=DHNwKqm3c1H0XvuQxYM3/7tpki/tKxwX9sSDYJq0L48=; b=fknpjgUEPQ1IHhcK5tB3lcQoerHj78uLAK2HOmW4Qry1mi/gt+8alecR3jJ8jJHZ/+ qn5fVCGC9arx/btHCx6hjhF2Cd7OLB0ZzZYsqdCsYOgvy+3iyj11YCz+/eXyroGDutub EzALZXQKLs/ny0WOarEIeKvUqvoUzUT0QE6an4l7Fs1+DgG3pYTL7rKfwTD6AXCfBkLj kXd//G/N05T8QNex/egtmuD5f6qoNE8Ey7Rpe87tiTdYvNjrnUx5YLK7hxt6pdsAz5ah SUVFl+G3e5z6r7tnEf5H6exX7R1bP7heWrpoC3QvJNUHNW5OtOg9qfKH96/dI5Ta+3ME VedQ== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784777294; x=1785382094; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=DHNwKqm3c1H0XvuQxYM3/7tpki/tKxwX9sSDYJq0L48=; b=Pcrx33rNeGheRpJqqPFktjXxIaxBQ7DE+6Q5Hvek0oOs61Jvng+QQPwHsg2I+xvmTt KMt9hF3EU/QO9J6nnAnoTBEtPEsJGCbrAYjOMIFuTvZpCOqIwVPtmCZAL6hB1p6DZOMD Fj/9vjjJhRLlClfMl0pcIy9WSoBqZiy74j3Zri7KRjuCMWQ/2AYwXtchxjd39cyZ70VR ELmX6PgbloFm0na9aR2j66yh4JO99M0n4kfN2jtk3+n0iVDXRU13lbQcmfSQNzaSWTKD 3CLr6ANDN0uFqh4kFzJd355blmjtHM6JRpqLyXLrdPzeMtVrWX/vFRNYE06/xsarAm9W RiLQ== X-Forwarded-Encrypted: i=1; AHgh+RpQShPBXGQjA8x8z1nINV/HnXb6IumFsNA1IIz4415D6zV1J+g96dRx5781PV+sRzHFWQXbeOiuV6EH1xM=@vger.kernel.org X-Gm-Message-State: AOJu0YxMcbUqF0mYRf9DDspD+qXKABmN51NVQqWQdyz8Kr1iJrih6ogM 5ICAiYm75wzkg9OHaOH8LLHRXjbxve5cHnd5caN0LuQXEJCHVuVq2M6j X-Gm-Gg: AR+sD13iW0yabGfFJ6X9DsF8HR/umUk+83svsk91KwWL9q+BYP0UrzcXZbTNM7zw4x5 7MvXdx2D0BpVN+jAAUHjc1ZMXFrqp9j4qEN5VDsY3LTumR1GTFn9Acj1bG42dISngHZxP2HicM5 FTX9PdTYnui+kgO9Ra7E74YVw/xV4HRpz/yhK6dN75BjgTIKEJhH+Dliaz6IPosfB/Fsn+braOg yEY/5SlLX+bnLeUdH0zYZrWaQXU+X1CrnHmRhzZHfZYg3RlffSMpoWaQ6xxPbouxEU/+uehN/cT aqMedOxLHAPp5CTuK3Q/eoipnvXAxdHMAqTKNGGlPqZVt4KGjwybV53jZExcFgdGaItYAQ1BNLf 1uRB7O5ggMpwyVsnBY/RjMqKker4op4ALMvgyiSpfcPRFackMe4iJfU/zFfl2MQHBccNwGkidvS 08jWFxeT3bD69FtbRzeXaY4i7mjvCf0JO9Swk2um2yCuEPEcptcszjiyzP0CwgayE= X-Received: by 2002:a17:902:f605:b0:2cc:864b:539 with SMTP id d9443c01a7336-2cfa6a4395amr16049325ad.6.1784777293692; Wed, 22 Jul 2026 20:28:13 -0700 (PDT) Received: from DESKTOP-L3Q0GIV.localdomain ([203.230.195.19]) by smtp.gmail.com with ESMTPSA id d9443c01a7336-2cf8efd7157sm24538485ad.18.2026.07.22.20.28.11 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Wed, 22 Jul 2026 20:28:13 -0700 (PDT) From: Sangho Lee To: luiz.dentz@gmail.com, marcel@holtmann.org, linux-bluetooth@vger.kernel.org Cc: jikos@kernel.org, alan@signal11.us, padovan@profusion.mobi, linux-kernel@vger.kernel.org, stable@vger.kernel.org, kudo3228@gmail.com Subject: [PATCH 1/2] Bluetooth: HIDP: reject frames without a transaction header Date: Thu, 23 Jul 2026 12:28:06 +0900 Message-ID: <20260723032807.1616487-2-kudo3228@gmail.com> X-Mailer: git-send-email 2.43.0 In-Reply-To: <20260723032807.1616487-1-kudo3228@gmail.com> References: <20260723032807.1616487-1-kudo3228@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" hidp_recv_ctrl_frame() and hidp_recv_intr_frame() read skb->data[0] before checking that the L2CAP SDU contains a transaction header. A connected HIDP peer can send an empty basic-mode SDU and make both paths use an uninitialized byte from skb tailroom. KMSAN reports the use in hidp_session_run(), with the uninitialized value originating in __alloc_skb() through vhci_write(). The control path produces two reports and the interrupt path produces one. The byte can also be controlled by a malformed lower-layer packet. If an HCI ACL packet contains an L2CAP PDU with a declared zero-length payload followed by an extra 0x15 byte, l2cap_recv_acldata() reduces skb->len to the declared PDU length before dispatch. The current HIDP path nevertheless consumes the extra byte as HIDP_TRANS_HID_CONTROL | HIDP_CTRL_VIRTUAL_CABLE_UNPLUG and terminates the HIDP session. With this change, the same packet is discarded and a subsequent feature report request succeeds. Pull the transaction header with skb_pull_data() and discard frames that do not contain it. Fixes: 1da177e4c3f4 ("Linux-2.6.12-rc2") Cc: stable@vger.kernel.org Signed-off-by: Sangho Lee --- net/bluetooth/hidp/core.c | 25 +++++++++++++++---------- 1 file changed, 15 insertions(+), 10 deletions(-) diff --git a/net/bluetooth/hidp/core.c b/net/bluetooth/hidp/core.c index 0e24c5e2955e..194208d03d18 100644 --- a/net/bluetooth/hidp/core.c +++ b/net/bluetooth/hidp/core.c @@ -560,16 +560,18 @@ static int hidp_process_data(struct hidp_session *ses= sion, struct sk_buff *skb, static void hidp_recv_ctrl_frame(struct hidp_session *session, struct sk_buff *skb) { - unsigned char hdr, type, param; + unsigned char type, param; + u8 *hdr; int free_skb =3D 1; =20 BT_DBG("session %p skb %p len %u", session, skb, skb->len); =20 - hdr =3D skb->data[0]; - skb_pull(skb, 1); + hdr =3D skb_pull_data(skb, 1); + if (!hdr) + goto free; =20 - type =3D hdr & HIDP_HEADER_TRANS_MASK; - param =3D hdr & HIDP_HEADER_PARAM_MASK; + type =3D *hdr & HIDP_HEADER_TRANS_MASK; + param =3D *hdr & HIDP_HEADER_PARAM_MASK; =20 switch (type) { case HIDP_TRANS_HANDSHAKE: @@ -590,6 +592,7 @@ static void hidp_recv_ctrl_frame(struct hidp_session *s= ession, break; } =20 +free: if (free_skb) kfree_skb(skb); } @@ -597,14 +600,15 @@ static void hidp_recv_ctrl_frame(struct hidp_session = *session, static void hidp_recv_intr_frame(struct hidp_session *session, struct sk_buff *skb) { - unsigned char hdr; + u8 *hdr; =20 BT_DBG("session %p skb %p len %u", session, skb, skb->len); =20 - hdr =3D skb->data[0]; - skb_pull(skb, 1); + hdr =3D skb_pull_data(skb, 1); + if (!hdr) + goto free; =20 - if (hdr =3D=3D (HIDP_TRANS_DATA | HIDP_DATA_RTYPE_INPUT)) { + if (*hdr =3D=3D (HIDP_TRANS_DATA | HIDP_DATA_RTYPE_INPUT)) { hidp_set_timer(session); =20 if (session->input) @@ -616,9 +620,10 @@ static void hidp_recv_intr_frame(struct hidp_session *= session, BT_DBG("report len %d", skb->len); } } else { - BT_DBG("Unsupported protocol header 0x%02x", hdr); + BT_DBG("Unsupported protocol header 0x%02x", *hdr); } =20 +free: kfree_skb(skb); } =20 --=20 2.43.0 From nobody Fri Jul 24 05:21:27 2026 Received: from mail-pl1-f179.google.com (mail-pl1-f179.google.com [209.85.214.179]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 8C32C2C86D for ; Thu, 23 Jul 2026 03:28:17 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.179 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784777301; cv=none; b=kk+VUXXsop1z/GEBjlviimRZVLk8oqp4SWCv+YfO83+CQ6NGBXHvs94wmjJfIdzmWpgC6B0NZhCeAUymrp/yYcZ5atNKkNW0XRv0mhcw2VfqtrImVUknyLPnmX9CjFKv74YuQ2H+Esy+To9Q6+gmdsGxb5WWUfD0PpNm9JCch/Y= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784777301; c=relaxed/simple; bh=r8iYdQWHa9VJS775/4n6zn3PGSHvLkZImtets05yhb8=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=h2v27LVwZkUfE60wz7vKdv9Kuek6QDhGW6THqEAqIhGulLR2gvQUq1TL+sRn4GBS/0leVhidQZmwD1YMWJNVD/HXnISOrZdxm6tuFoRi7iknTC5PgqpuHAchOgaqlgFebeCTQ3EDnJTR+ZWXJLlMDkJzNiQwDTay7cVO9l2uJ48= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=qF3cM83L; arc=none smtp.client-ip=209.85.214.179 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="qF3cM83L" Received: by mail-pl1-f179.google.com with SMTP id d9443c01a7336-2cc97653887so2095815ad.1 for ; Wed, 22 Jul 2026 20:28:17 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784777296; x=1785382096; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=t/Igs/v4fkYLbH3ZnRzuIP4kc2pMGS9giRIUagxHqkY=; b=qF3cM83L8CqP/yOI7qRqfqmo6O0zVq2lGzy7tOur1sARKXfJ8yMq7pjepgir8OpGvR YvPDg+kdLnOAcFK+LpJ1woxDcbRB2jNdCTEs6N0mfJYf4coPIfqOo1GJbAYqQ+08i45V dvuXohs7IxLXgkrnhEvwAuieUc3yAf4qECUuXgBDNXkiZ2YbAawWCfbk9aTXLMTbMHGr zDrL092p0SI4UdJONd8sXaB38XBEcNuYG6QGfC9aFpydXmC1hFt/Ec521C0Z1HWSWAnK k/KkpXBn2VPDUfaxymXJmWP4IgTAUumbVLsAaOH5Y6IV6kLhB13BQtfZSoETVkaGH6/o UR3Q== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784777296; x=1785382096; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=t/Igs/v4fkYLbH3ZnRzuIP4kc2pMGS9giRIUagxHqkY=; b=RG/0CZedPGMb5zrI5UAsYstMmMvvP8Ix57UvRLpOULqD4RIlxJAFPGfvEQ+7X5zLww WZ5t6ox/8/R3KYb7nOHfZf6h92H/s+Q0UqWXMFnCHEeTeP/x8FdkYtVAgBVjK5mEjvcV tH+L8DP0DbgBZIvOeHOCSwY4LWpVBo7ZnQu3XQeCoPVplVaTQ78tWqvgFBmzr1TgGNJq Q11kOMJAE6+8/6UoanzEBot/iiuq8CCF8ybGZnhDU/BSMtl/l2oPIFEtQ226K/4fqq2C z2J2PGg5XYA4fJJdYfDfjvP4i0ojXp8RJ8jIND+3BUjKEdAZITHHqXNemeqY9jkJxghh nZxg== X-Forwarded-Encrypted: i=1; AHgh+RqAo8zrn3xzILJlSrszBPiIlGKb2FWlT/R88q0r+uHcoU5BOptLxLY1jsLfm632EDaHGqG9rehkdYOXjFw=@vger.kernel.org X-Gm-Message-State: AOJu0YxK5dxmMoOFjzYJFFwQmJHPK02e+0RK1rS8l4JtTOeRZ3mylrnm rrSeKRkJ5SWeWPYWtEsgeYB6wMipXdR0z1CuLzp/R8+t3Z8M21bPeBVO X-Gm-Gg: AR+sD12URVLS6JLhBNQmKhu/u54eMjW22GiK6MxjGhzz/eHosfWhFYIF6VXla4oxm2u ff/iJDcWje7SHqaeiQsn98taUc0R1lYX5l2B+tMSrAZ579DTdxvy26tREr448N49FINJzMKG9iR Ohilpk8WZ7EIqdPU2D2McpvDv6OUsNYDroFS5zoJzM6wswiiqPBMgRH2AiMTa5Qah+LmGnXJuRl iGI2j48DozIw+ZpXi4ScoOSzzhhAJOc2jWAoHW0jeyIDzzEjLv7TyHErka7rA0uvZtNAQ+Rp9Uc pxOG1DX6nevKKesp2fOzUpPouFN2LvOT9T8GZBXvBNpVTQsyfpNV+3EW0otJiptbLcG26T7h8Ze rzk8Zig/lSorY94936wOjuMxjHQgzapbNUYfX3KmpHutWQIYVf7N1odpz7SyGTDOQo2OJ0kchI0 m669uUQtZUTg5593B6ROD1EYz3FWUr8L7gFXq1hqLGEAz5NJzxRxto X-Received: by 2002:a17:903:3c70:b0:2cc:fe03:dc75 with SMTP id d9443c01a7336-2cfa748cd86mr17871995ad.27.1784777295936; Wed, 22 Jul 2026 20:28:15 -0700 (PDT) Received: from DESKTOP-L3Q0GIV.localdomain ([203.230.195.19]) by smtp.gmail.com with ESMTPSA id d9443c01a7336-2cf8efd7157sm24538485ad.18.2026.07.22.20.28.13 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Wed, 22 Jul 2026 20:28:15 -0700 (PDT) From: Sangho Lee To: luiz.dentz@gmail.com, marcel@holtmann.org, linux-bluetooth@vger.kernel.org Cc: jikos@kernel.org, alan@signal11.us, padovan@profusion.mobi, linux-kernel@vger.kernel.org, stable@vger.kernel.org, kudo3228@gmail.com Subject: [PATCH 2/2] Bluetooth: HIDP: validate numbered report payloads Date: Thu, 23 Jul 2026 12:28:07 +0900 Message-ID: <20260723032807.1616487-3-kudo3228@gmail.com> X-Mailer: git-send-email 2.43.0 In-Reply-To: <20260723032807.1616487-1-kudo3228@gmail.com> References: <20260723032807.1616487-1-kudo3228@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" When hidp_get_raw_report() waits for a numbered report, hidp_process_data() compares the expected report number with skb->data[0]. A connected HIDP peer can reply with only a DATA transaction header, leaving the skb empty after the header is removed. KMSAN reports an uninitialized-value use in hidp_session_run(), with the value originating in __alloc_skb() through vhci_write(). The transaction header checks remove the empty-frame reports, but this report remains until the payload check is added. The comparison can also consume a peer-controlled byte beyond the declared L2CAP PDU. A DATA | FEATURE response followed by an extra 0x01 byte made the current code accept that byte as report ID 1 and complete HIDIOCGFEATURE with a zero-byte result. With this change the malformed response is rejected with -EIO, while a subsequent valid response still succeeds. Require a payload byte before comparing a numbered report ID. Unnumbered reports continue to accept an empty payload. Fixes: 0ff1731a1ae5 ("HID: bt: Add support for hidraw HIDIOCGFEATURE and HI= DIOCSFEATURE") Cc: stable@vger.kernel.org Signed-off-by: Sangho Lee --- net/bluetooth/hidp/core.c | 5 +++-- 1 file changed, 3 insertions(+), 2 deletions(-) diff --git a/net/bluetooth/hidp/core.c b/net/bluetooth/hidp/core.c index 194208d03d18..f5bdf9f1ca63 100644 --- a/net/bluetooth/hidp/core.c +++ b/net/bluetooth/hidp/core.c @@ -543,9 +543,10 @@ static int hidp_process_data(struct hidp_session *sess= ion, struct sk_buff *skb, } =20 if (test_bit(HIDP_WAITING_FOR_RETURN, &session->flags) && - param =3D=3D session->waiting_report_type) { + param =3D=3D session->waiting_report_type) { if (session->waiting_report_number < 0 || - session->waiting_report_number =3D=3D skb->data[0]) { + (skb->len && + session->waiting_report_number =3D=3D skb->data[0])) { /* hidp_get_raw_report() is waiting on this report. */ session->report_return =3D skb; done_with_skb =3D 0; --=20 2.43.0