From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-ed1-f41.google.com (mail-ed1-f41.google.com [209.85.208.41]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 75F103624A8 for ; Sat, 18 Jul 2026 19:02:30 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.208.41 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784401362; cv=none; b=esuEpUxUhfj3Us5ADQLO+EwzBbrnE+36xWfE+jtyFzQS2g8o8kMMM9LhBOPlik1M+8zdWJKWLZgd5q6kVBDObBoFwwlVjjm+G2a82cc+UEHpeO1XRK2eAZZ6npCJKV7ToV3nNwnkeWvoo4+IGqBJA8tTECWYxgxEOMZbPUZGccE= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784401362; c=relaxed/simple; bh=XZdD3zKdSTbuGZxGX0Q/ZUS+GERYGHbGZ7CTTNOTzCY=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=UErIm8VBNduTefbMlmddp8T1+lTlitCx1IRkVjJQTHI/IeijSsIoqo4pXbB4yBT57OupIijas9vDuTVT4UYmnqN0svWDTPBt/i29oMdI0I6gxdUCh1kmsZZCcvlYXGhPlqoYaV3XuH1J/hNgLPu6qkAqKjDRNeIm9zo46JzcYAw= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=stykqD7q; arc=none smtp.client-ip=209.85.208.41 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="stykqD7q" Received: by mail-ed1-f41.google.com with SMTP id 4fb4d7f45d1cf-698beff7178so6895117a12.3 for ; Sat, 18 Jul 2026 12:02:29 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784401345; x=1785006145; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=zu/jYX89xJfIleoyKAvoiz/I4BllDAYOzQIUgGaxN8U=; b=stykqD7qikaAVsVUWUDQC1LtUP3sIoo1LS4ezA/Ubadw46rBDX6VGpGvAnmnMxks3J XD+SHt5mMgUZoyuj9v1justFKH6gMZpjfqFVF6jeY7krc8O/pe2+1PqF2caOJCD92Ida sW3k0h0TpW9jaYT82l/kuy3BogtuVo+x56qW/UYEyaNPsONku0m6oOwpuFy3wekdYp2I W47Th6v5eZSKPrK78Cfc7u3ZWSqFzn995I8L98vc5Da9ASL7Bcqb3N9s/w2UGseRCHVP qwFUhYFjueKUsSsHNqkPlF55qTK46TIe/F8n9p+LS/Chi/5VA+agyNhSQjxyG17vqf1R pR6w== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784401345; x=1785006145; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=zu/jYX89xJfIleoyKAvoiz/I4BllDAYOzQIUgGaxN8U=; b=F+7ALb9pAkgzH5ksqf6LXr/X04U8LFJazqs7UGDs4jKTuULNaE7j25LKzgZ0eSSzr9 hEq96dNhTtCkGGqYecb3dWHA4AXkadldu4jAHtfrv14SLlVKo5jd7kLx/u1EHtk9szuo fOe3qcFaiaWqES4tyFicq6BN2rr1aTMosyQuUuROD3m4E7ULwVXgl5oko3oRK/h/P8fN s82TR8cfSBmmCqsxkLLZHXk+mmtDaDIXffK7KsLAyuc2/AgOzomG82ypc72P226HMDeA 8OJE3jMMI4wnnukLFmYa5rBXnwt1LjlMwBWVMpJTa3TYFrDuKxEXNBuXumfYAoKa5F6P x/HQ== X-Forwarded-Encrypted: i=1; AHgh+RpxZ21QM5Hei71Eb1Q/IqO4tHRz3HW3mB/3V+OriVA91XelRI/PSSWNDsjUn5J29gi1vLOSn2YIUTMXqo8=@vger.kernel.org X-Gm-Message-State: AOJu0YwwTMXxjVg4jC+djsaPuGLsu7jpdPja6zLUslD2mQCpHjp8UBdO djOtf6DZAfAofyn9MO2v+1EEv4cda87ftwqKeD4fEeOQ4B8SzBDXmWFS X-Gm-Gg: AfdE7cnxUGpaNeaVWMDkAjWNO+T+Rl0nkOgg7DNudq6R8SPiJnR87xUob1sGg3vnBl4 8VG/jDv71fkEWp/CQPz9NAQ8rW4K35Aw3SHvy5aUSmh0uiHO2C7X6eQO3rkDguoVwClU3z1j0e3 d8pLZKP78TKrqJZHM6dkaKEs7a06hRwPj65+NNy4Wr5QhSj6eAZIrXqd3I6MwlXOBT1wxUZmcT2 QvMHDKiFKMVVErPXAJOTFJ3bn9V4KlfaSYoE2OiMpr3IIDR214LyuK3fvwThhp5tHPMUlHx+yV5 GK/F6//Sfsc8A2/EMcg31JssmVBAdVMcnBfjArwlfkoYE014bG4sB+e+gDkzIWVrnGIN4o76cOo KWj94oGy/2KFdrYV9fsDoZtKCutaOaxZ4n1hLKWalQJFs3D+j4CIaGQvyRpgziGGNfbUT+30oIK KzdbTtkzpfSqIgwIo/KrRqKedwCSGFyrSLD/b4GPMI5dmlGBPBeSUNgVo= X-Received: by 2002:a05:6402:51cb:b0:698:c1d9:8134 with SMTP id 4fb4d7f45d1cf-69e6525c1b7mr3043951a12.9.1784401345439; Sat, 18 Jul 2026 12:02:25 -0700 (PDT) Received: from fedora ([202.47.63.86]) by smtp.gmail.com with ESMTPSA id 4fb4d7f45d1cf-69e6ffbba0fsm2392534a12.17.2026.07.18.12.02.23 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 18 Jul 2026 12:02:24 -0700 (PDT) From: Muhammad Bilal To: Greg Kroah-Hartman Cc: linux-staging@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Muhammad Bilal Subject: [PATCH 5/5] staging: rtl8723bs: fix skb->len underflow in monitor TX path Date: Sun, 19 Jul 2026 00:02:12 +0500 Message-ID: <20260718190212.64409-1-meatuni001@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260718185445.63070-1-meatuni001@gmail.com> References: <20260718185445.63070-1-meatuni001@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit rtw_cfg80211_monitor_if_xmit_entry() strips a radiotap header with skb_pull(skb, rtap_len), then immediately dereferences the 802.11 header fields (frame_control, addr1, addr2) without checking that skb->len is still large enough to contain a struct ieee80211_hdr (24 bytes). Further down, it calls: skb_pull(skb, dot11_hdr_len + qos_len + snap_len - sizeof(src_mac_addr) * 2); again with no check that skb->len covers this amount first. Plain skb_pull() does not itself validate the requested length against skb->len; on a too-short injected frame this makes skb->len underflow to a huge unsigned value, after which skb->data and the following memcpy()s operate on a corrupted skb. This function is reachable by writing a raw frame to a monitor-mode network device, which does not require elevated privileges beyond being able to create/use a monitor-mode interface (CAP_NET_RAW). Add explicit skb->len checks before dereferencing the 802.11 header and before each skb_pull(), bailing out via the existing "fail" error path on any mismatch. Fixes: 554c0a3abf216 ("staging: Add rtl8723bs sdio wifi driver") Cc: stable@vger.kernel.org Signed-off-by: Muhammad Bilal --- drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c | 13 ++++++++++++- 1 file changed, 12 insertions(+), 1 deletion(-) diff --git a/drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c b/drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c index 6a97afd89dc7..eac1b6ac4c67 100644 --- a/drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c +++ b/drivers/staging/rtl8723bs/os_dep/ioctl_cfg80211.c @@ -2034,10 +2034,15 @@ static netdev_tx_t rtw_cfg80211_monitor_if_xmit_entry(struct sk_buff *skb, struc /* Skip the ratio tap header */ skb_pull(skb, rtap_len); + if (unlikely(skb->len < sizeof(struct ieee80211_hdr))) + goto fail; + dot11_hdr = (struct ieee80211_hdr *)skb->data; frame_control = le16_to_cpu(dot11_hdr->frame_control); /* Check if the QoS bit is set */ if ((frame_control & IEEE80211_FCTL_FTYPE) == IEEE80211_FTYPE_DATA) { + int pull_len; + /* Check if this ia a Wireless Distribution System (WDS) frame * which has 4 MAC addresses */ @@ -2046,13 +2051,19 @@ static netdev_tx_t rtw_cfg80211_monitor_if_xmit_entry(struct sk_buff *skb, struc if ((frame_control & 0x0300) == 0x0300) dot11_hdr_len += 6; + if (unlikely(skb->len < dot11_hdr_len + qos_len)) + goto fail; + memcpy(dst_mac_addr, dot11_hdr->addr1, sizeof(dst_mac_addr)); memcpy(src_mac_addr, dot11_hdr->addr2, sizeof(src_mac_addr)); /* Skip the 802.11 header, QoS (if any) and SNAP, but leave spaces for * two MAC addresses */ - skb_pull(skb, dot11_hdr_len + qos_len + snap_len - sizeof(src_mac_addr) * 2); + pull_len = dot11_hdr_len + qos_len + snap_len - sizeof(src_mac_addr) * 2; + if (unlikely(pull_len < 0 || skb->len < pull_len)) + goto fail; + skb_pull(skb, pull_len); pdata = (unsigned char *)skb->data; memcpy(pdata, dst_mac_addr, sizeof(dst_mac_addr)); memcpy(pdata + sizeof(dst_mac_addr), src_mac_addr, sizeof(src_mac_addr)); -- 2.55.0