From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-ed1-f47.google.com (mail-ed1-f47.google.com [209.85.208.47]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id AC5104CA272 for ; Wed, 22 Jul 2026 10:24:06 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.208.47 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784715848; cv=none; b=rvT0/0ZH7lY7Knwk+GtqzVC6meaFkpk+NmYuaxZMz7Nsx/Uc4eoU2P7GpFYx1/nmYZ5DPwBGM2rBD9MO4IXzfoAU7ZajSIoOwoXe+jrbxjCxKbw8ZtDBI7juBqbbK31lVBWFuoXPtpDyFMuvgtR1ZvGUA0qZfM38IkFehSoIWBY= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784715848; c=relaxed/simple; bh=li4LMy4fI9aAOXByzZ2JruckNk0fArqYLjUvKcx6veE=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References; b=lVI4HE2hqzFH/1rLM8ssDXmuasfTHqwEKPALVxJMOs7CWagagBxexjCZbHqwFvpZeUnc4R33daoXLVB5Zx0ykNC6yOCC7gl0ryt33qjGEGQ4Og9QBsi5E5AEcrM2V7zUuMoLyx+VrIIUuaOuST/eVIkryIxwsjvVmhK6XmG44bg= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=lueSJmHp; arc=none smtp.client-ip=209.85.208.47 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="lueSJmHp" Received: by mail-ed1-f47.google.com with SMTP id 4fb4d7f45d1cf-698e5859a3cso12120361a12.0 for ; Wed, 22 Jul 2026 03:24:06 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784715845; x=1785320645; darn=vger.kernel.org; h=references:in-reply-to:message-id:date:subject:cc:to:from:from:to :cc:subject:date:message-id:reply-to:content-type; bh=KlLsbsypXFRE7XDmvQcCRQA6vq9FCB9SGajwxDUCP8o=; b=lueSJmHpbXzbisQwX5ZTg+dmHiMURdYcr+d9FD8n1txBPGTuCa8tio3s/gfZ/cbIOk wyVg8YWtc0ncbw5upjEy31VMpWCaXoD1DxBDDWhqKKVvxulBKUmEQXWQT+iRHSEEkNKu Iu1D8H21DwMWmf0PJJmiSReCel5UIc0So+ooPhRZ8lqwe6UpKMF4lSDwnJlhmI3v31am hItgDMJIa1uoaYPnPglw0/MVZ1fAbBiAsKPJr+HFWf5TTgYOfH3+2CwZqQ8VgmWJVjbO +L4X+PN0woGUGkqPUHSHUKaDSD4DeaetWRx5h/VSdKiXEUvgve+VWNO/YzSqFF0Q3591 S0Rw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784715845; x=1785320645; h=references:in-reply-to:message-id:date:subject:cc:to:from:x-gm-gg :x-gm-message-state:from:to:cc:subject:date:message-id:reply-to :content-type; bh=KlLsbsypXFRE7XDmvQcCRQA6vq9FCB9SGajwxDUCP8o=; b=khLhj4L9JRjVkVPzyA10Cm8b9D1yn8Y0ORCv4VUSWo97kpv13YkgUHO4lS3jVwfojz zyd/8M4yw1TKg5O2hZLRxYLfnr6KXKFg1oOrwW5DQ31Pzl5EZNrsmvotDHS7kAQfTlBt Fyxg+05CeZWepnkiTh5YF48xdwf/NR/VROqg/+QKX63WqYCTu3kNxx9Tv875slUBtSHA 1zkMKW7zO8UyetsEsGThb+ELFrenXdlrVyrhjH9/nGug7BMQYWmzvv+3rwPpRKAoTiGf mBa4LIUZn6T03EhIefncotNXZkTwfdyoAEm6rqZYE2bJMizkw9awABoAhf8W3N5ns0Ml 7LRw== X-Forwarded-Encrypted: i=1; AHgh+RrzGluPVhZnJ6dS/OZJwPuuMRBcvExoNnjgVrF5vpkju/acK9Gtd6SLDa1716EsyhOhpHuA89PhYC5Anmo=@vger.kernel.org X-Gm-Message-State: AOJu0YwTqClB8qbpvebAN7np/W7WTKuBSHtMxu3jjEWAAlCKLqshjPao fQ3TOd6uMTP77wx+8/CdF7MuEhdzSsRqJ8YSUNjiu0BfmKWCxRdd4Os/96bFmw== X-Gm-Gg: AR+sD10veD9uFqDC+eDSQWaG9/Lsx/5Dsu8toSNoF+gijG64sbN6FpRxJYsA36sWibF /hwAgUjvN7ZC4icvIbRFvPrrFBIwu2zdfGLwv2uihZ3fSLNgQo2PetveFqdWjZVnLnct55+lW9L +sBxZjsq5UV8fMOcPBUfV3lFK75nBEdKG3KRoqmobqHfkthdhh+o3I40QDhasiZKhDQbAFHy2Mr lJr1c+npoTrkWGp7ovfx20DQD9md4ILwmH/S1+BiTzwglf0+j5XFDpsP06d0HPlZ0lLj9BrHgEu xNl49VAbIzsecVA2bni1UaBt47sVmdtMjRqgG0K/o5ADepYWdpH7pyQ88u+VKMpahLrpygx7kKt 766hKklK9IE6lUPqnFVZmMhLr7MGyNQD6AA9Hdy0qgPS6hfiPOD513WlBNIyzV1n6QMsX1mGGKY 3z0bnWObyhGr1Iw/gobqxxgCj+29Zduw== X-Received: by 2002:aa7:d314:0:b0:698:bebf:3826 with SMTP id 4fb4d7f45d1cf-69f34e03461mr976788a12.15.1784715844797; Wed, 22 Jul 2026 03:24:04 -0700 (PDT) Received: from localhost (c-85-228-45-68.bbcust.telenor.se. [85.228.45.68]) by smtp.gmail.com with ESMTPSA id 4fb4d7f45d1cf-69f35026b10sm760091a12.25.2026.07.22.03.24.03 (version=TLS1_2 cipher=ECDHE-ECDSA-CHACHA20-POLY1305 bits=256/256); Wed, 22 Jul 2026 03:24:04 -0700 (PDT) From: Eli Billauer To: gregkh@linuxfoundation.org Cc: arnd@arndb.de, linux-kernel@vger.kernel.org, Eli Billauer Subject: [PATCH v2 6/7] char: xillybus: Add defensive sanity checks Date: Wed, 22 Jul 2026 12:23:06 +0200 Message-Id: <20260722102307.49090-7-eli.billauer@gmail.com> X-Mailer: git-send-email 2.17.1 In-Reply-To: <20260722102307.49090-1-eli.billauer@gmail.com> References: <20260722102307.49090-1-eli.billauer@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: Add validation checks for values derived from hardware or user input to prevent incorrect behavior with malformed data. Signed-off-by: Eli Billauer --- Notes: Changes v1->v2: -- xillybus_class.c: Assign @rc a value before goto in xillybus_init_chrdev(). -- xillybus_class.c: Improve check on @inode in xillybus_find_inode(). -- xillybus_of.c: Remove redundant dev_err(), as platform_get_irq() outputs an error message if necessary. drivers/char/xillybus/xillybus_class.c | 18 +++++++++++-- drivers/char/xillybus/xillybus_class.h | 4 +++ drivers/char/xillybus/xillybus_core.c | 37 ++++++++++++++++++++++++-- drivers/char/xillybus/xillybus_of.c | 3 +++ drivers/char/xillybus/xillyusb.c | 29 +++++++++++++++++++- 5 files changed, 86 insertions(+), 5 deletions(-) diff --git a/drivers/char/xillybus/xillybus_class.c b/drivers/char/xillybus/xillybus_class.c index 5e8f03b77064..f7e0da233e2a 100644 --- a/drivers/char/xillybus/xillybus_class.c +++ b/drivers/char/xillybus/xillybus_class.c @@ -57,6 +57,9 @@ int xillybus_init_chrdev(struct device *dev, size_t namelen; struct xilly_unit *unit, *u; + if (num_nodes <= 0 || num_nodes > XILLYBUS_MAX_NODES || !idt || !prefix || !dev) + return -ENODEV; + unit = kzalloc_obj(*unit); if (!unit) @@ -68,6 +71,12 @@ int xillybus_init_chrdev(struct device *dev, snprintf(unit->name, UNITNAMELEN, "%s", prefix); for (i = 0; enumerate; i++) { + if (i > 99) { + dev_err(dev, "Failed to obtain unique unit name\n"); + rc = -ENODEV; + goto fail_obtain; + } + snprintf(unit->name, UNITNAMELEN, "%s_%02d", prefix, i); @@ -215,10 +224,15 @@ EXPORT_SYMBOL(xillybus_cleanup_chrdev); int xillybus_find_inode(struct inode *inode, void **private_data, int *index) { - int minor = iminor(inode); - int major = imajor(inode); + int minor, major; struct xilly_unit *unit = NULL, *iter; + if (!inode || !private_data || !index) + return -ENODEV; + + minor = iminor(inode); + major = imajor(inode); + mutex_lock(&unit_mutex); list_for_each_entry(iter, &unit_list, list_entry) diff --git a/drivers/char/xillybus/xillybus_class.h b/drivers/char/xillybus/xillybus_class.h index 5dbfdfc95c65..264b9f6d6793 100644 --- a/drivers/char/xillybus/xillybus_class.h +++ b/drivers/char/xillybus/xillybus_class.h @@ -8,6 +8,10 @@ #ifndef __XILLYBUS_CLASS_H #define __XILLYBUS_CLASS_H +#define XILLYBUS_MAX_COUNT (((unsigned int) ~0x1ffff) >> 1) +#define XILLYBUS_MAX_NODES 1024 +#define XILLYBUS_MAX_IDT 1048576 + #include #include #include diff --git a/drivers/char/xillybus/xillybus_core.c b/drivers/char/xillybus/xillybus_core.c index b264578b2572..3436f16092e0 100644 --- a/drivers/char/xillybus/xillybus_core.c +++ b/drivers/char/xillybus/xillybus_core.c @@ -351,6 +351,12 @@ static int xilly_get_dma_buffers(struct xilly_endpoint *ep, struct device *dev = ep->dev; struct xilly_buffer *this_buffer = NULL; /* Init to silence warning */ + if (bytebufsize == 0 || bytebufsize > 0x40000000) { + dev_err(ep->dev, + "Illegal buffer size requested in IDT. Aborting.\n"); + return -ENODEV; + } + if (buffers) { /* Not the message buffer */ this_buffer = devm_kcalloc(dev, bufnum, sizeof(struct xilly_buffer), @@ -623,6 +629,12 @@ static int xilly_scan_idt(struct xilly_endpoint *endpoint, return -ENODEV; } + if (count == 0 || count > XILLYBUS_MAX_NODES) { + dev_err(endpoint->dev, + "Unreasonable number of channels. Aborting.\n"); + return -ENODEV; + } + idt_handle->entries = len >> 2; endpoint->num_channels = count; @@ -707,6 +719,9 @@ static ssize_t xillybus_read(struct file *filp, char __user *userbuf, if (channel->endpoint->fatal_error) return -EIO; + if (count > XILLYBUS_MAX_COUNT) + count = XILLYBUS_MAX_COUNT; + deadline = jiffies + 1 + XILLY_RX_TIMEOUT; rc = mutex_lock_interruptible(&channel->wr_mutex); @@ -725,8 +740,18 @@ static ssize_t xillybus_read(struct file *filp, char __user *userbuf, bufidx = channel->wr_host_buf_idx; bufpos = channel->wr_host_buf_pos; howmany = ((channel->wr_buffers[bufidx]->end_offset - + 1) << channel->log2_element_size) - - bufpos; + + 1) << channel->log2_element_size); + + if (howmany > channel->wr_buf_size || + howmany < bufpos) { + dev_err(channel->endpoint->dev, + "Illegal buffer fill level from hardware\n"); + channel->endpoint->fatal_error = 1; + spin_unlock_irqrestore(&channel->wr_spinlock, flags); + break; + } + + howmany -= bufpos; /* Update wr_host_* to its post-operation state */ if (howmany > bytes_to_do) { @@ -1216,6 +1241,9 @@ static ssize_t xillybus_write(struct file *filp, const char __user *userbuf, if (channel->endpoint->fatal_error) return -EIO; + if (count > XILLYBUS_MAX_COUNT) + count = XILLYBUS_MAX_COUNT; + rc = mutex_lock_interruptible(&channel->rd_mutex); if (rc) return rc; @@ -1902,6 +1930,11 @@ int xillybus_endpoint_discovery(struct xilly_endpoint *endpoint) return -ENODEV; } + if (endpoint->idtlen < 4 || endpoint->idtlen > XILLYBUS_MAX_IDT) { + dev_err(endpoint->dev, "Invalid IDT length. Aborting.\n"); + return -ENODEV; + } + /* Enable DMA */ iowrite32((u32) (0x0002 | (endpoint->dma_using_dac & 0x0001)), endpoint->registers + fpga_dma_control_reg); diff --git a/drivers/char/xillybus/xillybus_of.c b/drivers/char/xillybus/xillybus_of.c index 46e1046abfca..44b0c754deb2 100644 --- a/drivers/char/xillybus/xillybus_of.c +++ b/drivers/char/xillybus/xillybus_of.c @@ -53,6 +53,9 @@ static int xilly_drv_probe(struct platform_device *op) irq = platform_get_irq(op, 0); + if (irq < 0) + return irq; + rc = devm_request_irq(dev, irq, xillybus_isr, 0, xillyname, endpoint); if (rc) diff --git a/drivers/char/xillybus/xillyusb.c b/drivers/char/xillybus/xillyusb.c index aa08206a18ef..7459ec9295af 100644 --- a/drivers/char/xillybus/xillyusb.c +++ b/drivers/char/xillybus/xillyusb.c @@ -396,6 +396,10 @@ static int fifo_init(struct xillyfifo *fifo, fifo->size = fifo->bufnum * fifo->bufsize; fifo->buf_order = buf_order; + if (!fifo->size || /* Unsigned integer overflow */ + fifo->size > 0x40000000) /* Stay clear from signed int issues */ + return -ENOMEM; /* Reported as greed for memory */ + fifo->mem = kmalloc_array(fifo->bufnum, sizeof(void *), GFP_KERNEL); if (!fifo->mem) @@ -888,6 +892,7 @@ static int process_in_opcode(struct xillyusb_dev *xdev, struct xillyusb_channel *chan; struct device *dev = xdev->dev; int chan_idx = chan_num >> 1; + struct xillyfifo *in_fifo; if (chan_idx >= xdev->num_channels) { dev_err(dev, "Received illegal channel ID %d from FPGA\n", @@ -912,7 +917,10 @@ static int process_in_opcode(struct xillyusb_dev *xdev, */ smp_wmb(); WRITE_ONCE(chan->read_data_ok, 0); - wake_up_interruptible(&chan->in_fifo->waitq); + + in_fifo = READ_ONCE(chan->in_fifo); + if (in_fifo) + wake_up_interruptible(&in_fifo->waitq); break; case OPCODE_REACHED_CHECKPOINT: @@ -1443,6 +1451,9 @@ static ssize_t xillyusb_read(struct file *filp, char __user *userbuf, bool sent_set_push = false; int rc; + if (count > XILLYBUS_MAX_COUNT) + count = XILLYBUS_MAX_COUNT; + deadline = jiffies + 1 + XILLY_RX_TIMEOUT; rc = mutex_lock_interruptible(&chan->in_mutex); @@ -1649,6 +1660,9 @@ static ssize_t xillyusb_write(struct file *filp, const char __user *userbuf, struct xillyfifo *fifo = &chan->out_ep->fifo; int rc; + if (count > XILLYBUS_MAX_COUNT) + count = XILLYBUS_MAX_COUNT; + rc = mutex_lock_interruptible(&chan->out_mutex); if (rc) @@ -2072,6 +2086,13 @@ static int xillyusb_discovery(struct usb_interface *interface) } idt_len = READ_ONCE(idt_fifo.fill); + + if (idt_len < 4 || idt_len > XILLYBUS_MAX_IDT) { + rc = -ENODEV; + dev_err(&interface->dev, "Invalid IDT length. Aborting.\n"); + goto unfifo; + } + idt = kmalloc(idt_len, GFP_KERNEL); if (!idt) { @@ -2106,6 +2127,12 @@ static int xillyusb_discovery(struct usb_interface *interface) goto unidt; } + if (num_channels == 0 || num_channels > XILLYBUS_MAX_NODES) { + dev_err(&interface->dev, "Unreasonable number of channels. Aborting.\n"); + rc = -ENODEV; + goto unidt; + } + rc = setup_channels(xdev, (void *)idt + 3, num_channels); if (rc) -- 2.34.1