From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from smtp.kernel.org (aws-us-west-2-korg-mail-alma10-1.taild15c8.ts.net [100.103.45.18]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id EFE1544AB60; Tue, 21 Jul 2026 21:26:53 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=100.103.45.18 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784669215; cv=none; b=YwUmazRaSiK/kOply8bBMeVcAHDHJ+gNpyMS9f47fKfc+FX110il2teRA4C5+1ocr+HE+OGj2L+8fWkwPSoVCgSyjWTslum9e645QXdyJyxEO4R4KDyakD46+CYawGRnMDFcqUnlYJYRgsVIsxJS/JsG3VpRhPwTxQKMV5Klg5I= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784669215; c=relaxed/simple; bh=+qMY19C4E17gEB/8Z+wEcbFOARg6/T6tF5Zb2wExQqI=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=pOEL/ie3kwMoYK7BgKv5P38lTmOlD2VRX39eReIZy0NRD+1kjFfOH3z6ydSsmuiLfDu/uQna0mFNjeat83IFiU20UMWi958PlHj3cIZHONvFblXYV41xjApfqxxNm3OQv5O1GXWonhWPRffLlR1e3iUVZSiAY/uRoqiZI0BzcF0= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linuxfoundation.org header.i=@linuxfoundation.org header.b=vQCZG9ik; arc=none smtp.client-ip=100.103.45.18 Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linuxfoundation.org header.i=@linuxfoundation.org header.b="vQCZG9ik" Received: by smtp.kernel.org (Postfix) with ESMTPSA id 612BA1F00A3A; Tue, 21 Jul 2026 21:26:53 +0000 (UTC) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=linuxfoundation.org; s=korg; t=1784669213; bh=HLbEYncCcyejtFeN6l607i+4i+1pTnm6RGlpfeuIzNE=; h=From:To:Cc:Subject:Date:In-Reply-To:References; b=vQCZG9ik0EDesi2AkQpnKPRqXyEg4NV0v/PDj/+icnX+ZnCTrcR0FKqU1sIS0rHzR RvKOQyRNAh/fwFJ5wJ0p3JQcxIZ3nGMQ3Fx/+f7S7lZN129B78UOG77wdlAZGUC5bu ehs09CfBIC86WammRK14VXadbjZcBybxN0sS1TE4= From: Greg Kroah-Hartman To: stable@vger.kernel.org Cc: Greg Kroah-Hartman , patches@lists.linux.dev, Maher Sanalla , Edward Srouji , Jason Gunthorpe , Sasha Levin Subject: [PATCH 6.1 0427/1067] RDMA/mlx5: Fix undefined shift of user RQ WQE size Date: Tue, 21 Jul 2026 17:17:08 +0200 Message-ID: <20260721152434.173595282@linuxfoundation.org> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260721152424.521567757@linuxfoundation.org> References: <20260721152424.521567757@linuxfoundation.org> User-Agent: quilt/0.69 X-stable: review X-Patchwork-Hint: ignore Precedence: bulk X-Mailing-List: patches@lists.linux.dev List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit 6.1-stable review patch. If anyone has any objections, please let me know. ------------------ From: Maher Sanalla [ Upstream commit d881d60223aac8fdc12b227d89c76e131e92a9cd ] set_rq_size() computes the RQ WQE size as "1 << rq_wqe_shift" based on the user-provided rq_wqe_shift, which is only checked to be greater than 32, so shifts of 32 are still accepted. A shift of 31 also overflows a signed integer, leading to undefined behavior. Use check_shl_overflow() to compute the RQ WQE size and reject any invalid values. Fixes: e126ba97dba9 ("mlx5: Add driver for Mellanox Connect-IB adapters") Link: https://patch.msgid.link/r/20260611-maher-sec-fixes-v1-1-cd8eb2542869@nvidia.com Signed-off-by: Maher Sanalla Signed-off-by: Edward Srouji Signed-off-by: Jason Gunthorpe Signed-off-by: Sasha Levin --- drivers/infiniband/hw/mlx5/qp.c | 11 ++++------- 1 file changed, 4 insertions(+), 7 deletions(-) diff --git a/drivers/infiniband/hw/mlx5/qp.c b/drivers/infiniband/hw/mlx5/qp.c index 25d3d657889f46..a431f9665b7202 100644 --- a/drivers/infiniband/hw/mlx5/qp.c +++ b/drivers/infiniband/hw/mlx5/qp.c @@ -370,16 +370,13 @@ static int set_rq_size(struct mlx5_ib_dev *dev, struct ib_qp_cap *cap, if (ucmd) { qp->rq.wqe_cnt = ucmd->rq_wqe_count; - if (ucmd->rq_wqe_shift > BITS_PER_BYTE * sizeof(ucmd->rq_wqe_shift)) - return -EINVAL; qp->rq.wqe_shift = ucmd->rq_wqe_shift; - if ((1 << qp->rq.wqe_shift) / - sizeof(struct mlx5_wqe_data_seg) < - wq_sig) + if (check_shl_overflow(1, qp->rq.wqe_shift, &wqe_size)) + return -EINVAL; + if (wqe_size / sizeof(struct mlx5_wqe_data_seg) < wq_sig) return -EINVAL; qp->rq.max_gs = - (1 << qp->rq.wqe_shift) / - sizeof(struct mlx5_wqe_data_seg) - + wqe_size / sizeof(struct mlx5_wqe_data_seg) - wq_sig; qp->rq.max_post = qp->rq.wqe_cnt; } else { -- 2.53.0