From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-qk1-f180.google.com (mail-qk1-f180.google.com [209.85.222.180]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id A31D13CCFB2 for ; Fri, 15 May 2026 15:17:34 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.222.180 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1778858257; cv=none; b=lUSywGlcSfreW43nzTnPE0eQHtmfHqdn2j0hnQMrAUz5iVDosDYfQ1LW5++8oTGLS5Emldle6SIcgOYbq9h4ROl310an6QPwCvljNlRWnuwTG2wFrugo3L4z0tN3qiRW3tPK5P6N9LELJKuys26zPsl6H1HFclZ6MOkaPyvkyTM= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1778858257; c=relaxed/simple; bh=aGtwR86sEeHR7pHMo8gANYh64TgSQdSaZeRrCkV6FaU=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=gPF6UeFNPnvj06Ks1tj3827g7P+/skOTq4rfZTDyGbubmdhR2BVQ/3IG8L55EmGGi14JTXqECiknhn7KikFS/kn/0NiGQGVxegtOYgBTKR1xrUDwSHVGSQj6Om6Mq38/EiieS2U/nEvNdxtgmputDQE1ooyFJb9WVu7IEtReyjI= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=dyXT3n2a; arc=none smtp.client-ip=209.85.222.180 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="dyXT3n2a" Received: by mail-qk1-f180.google.com with SMTP id af79cd13be357-911501a99feso189316385a.2 for ; Fri, 15 May 2026 08:17:34 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1778858253; x=1779463053; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:from:to:cc:subject:date:message-id:reply-to; bh=8PGD6v0QN8Iw3KQBRbl1nKm6w7zibwHykGZddKUBe34=; b=dyXT3n2a8VWG5UPufHcXu1dwTSESZeY/W8P8ZjJZLZprgsybrc3aSECwcaWn1C5OIq RdaVHhgQjpj2+fCV/UXA3oAvTZjVqDpVydJ61sINuLF04qV7kQZbhbiqsr4AmEVzipCr kjURS7B0k+e7l/uPi8LPg0IlHTLF4vgMZv862GMdSAztmotLtJffJ2GWMojYlodGkZmE cpfGJmnf70/o/8kxtzZQ7P0edsGtDabW2OMM1tvu1dk+9+rTFJOl+RwKwAUebXcEWlvd XZp9qyyLd7JjKyqyfkixmA/yFTwsKKMsOM9MHYJtL5GkgeOCrsk5qd4gefN4SP3NpI7a ndcw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1778858253; x=1779463053; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to; bh=8PGD6v0QN8Iw3KQBRbl1nKm6w7zibwHykGZddKUBe34=; b=I0PG9x68cnBBvkQzxH8Un9JfYpJW9tlBy/7nRkkRxSENqCdPY50MM5RSCZIkp4dB23 OV9stXjkXKERnT9G7FyB75fdaoK4SKMY/Lpx1o8S1b42mBAghB0LkqcBrHjM0Ur7t29z T6eHr7h5LeMqJRQXtYg/++YqMYheXc58INoOHsZKsAR+/7ZYkj7fYIhs7BhzacgedcXs 3kCJLhtG6Da8rBvyM9uGx/DKwKt4Un9fXHUBiYzzk6g0ZHl8oe3BF4Z96myAIK5Ot/oh eNMyHJ+nuiE+RmTp6mRix0axdRsGlSFsEiU8Y8++njyikIOOXDrLhHFGz4En+i1B1tlZ XCFw== X-Forwarded-Encrypted: i=1; AFNElJ/AxAbt2YYgNXgBk2qFtnXPsoBYmNz/+8LVjkMBQduTftHRKBvNRjD7WxU8AJz/lZ6IfiEh695WGSSm5Jo=@vger.kernel.org X-Gm-Message-State: AOJu0YyAVUcblkFs81ZS+5T8d3C1JXgXkI4+RMAy3rvRYHNfZZCowmwE SZOyzJV9VMO8nASiHlBDXtjciHAm7x7cZ6rUux+tUEdZqxcCD6UueAht X-Gm-Gg: Acq92OFUokR59MwDEO8TbQxvI5RcPHq4FWydjGaQQWdB2AwRVCKdi+gyTj//zkWo4Gn vBvxRqxTD6q1T5Iz7w3C70mQMYC5Ps1k3xn53lSqyrplTPblx2uhDyNF/UXXl5vYMNlJVtOgNIw Nv/EHGDPDMELjHD+isEYoKiN9lF0yAXevGahLV9JryIKJTSb/tP+DO2fV5xQ3URk6Q10acVF122 bP/tdDaHSgwXNKLTdcf0lAUBAh0C+pJ4vy8+abMchDYeaYmynlJbaiaZ+Iv3mYZkJ6xdSbvn1yK 53+lI7phzuQLCbU4MA1CCXS8vMsQeeTe3JNMFbmrsMO0mWCqVgCxgBIsp93y66fY/aczUMpHxxi jjtuocWGbtRhJ639H0ondJSKj5WUvxVpl9B1fUB87WR+5zGK1g8yaaAUOAA5oVVhAGg575UqOAy 4H8+IW8sJBiBheclJxJT/PLlKegAA4hlssNSdB5sM9qGra2dd0Le9RRYKCT/TAU8hmCE3llYKc/ TM//DM2xnpThEWLGP+u7J2C+ML5UHfISX9M3ULaSKMHjEA9ULPjKw== X-Received: by 2002:a05:620a:1984:b0:90f:429c:e63e with SMTP id af79cd13be357-911cdc4936emr753468285a.12.1778858252911; Fri, 15 May 2026 08:17:32 -0700 (PDT) Received: from server0.tail6e7dd.ts.net (c-68-48-65-54.hsd1.mi.comcast.net. [68.48.65.54]) by smtp.gmail.com with ESMTPSA id af79cd13be357-910ba36e638sm569877385a.9.2026.05.15.08.17.32 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Fri, 15 May 2026 08:17:32 -0700 (PDT) From: Michael Bommarito To: Johannes Berg Cc: Ayala Beker , linux-wireless@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH wireless 0/2] wifi: mac80211: negotiated TTLM sparse-map cursor Date: Fri, 15 May 2026 11:17:17 -0400 Message-ID: <20260515151719.1317659-1-michael.bommarito@gmail.com> X-Mailer: git-send-email 2.53.0 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 7bit ieee80211_parse_neg_ttlm() advances its cursor by map_size for every TID, even TIDs whose bit is clear in link_map_presence and therefore contribute no map bytes to the element. A sparse map then makes a later present TID read past the validated element. Patch 1/2 moves the cursor advance inside the if-present branch so the parser walks the same layout that ieee80211_tid_to_link_map_size_ok() already validates. Patch 2/2 adds two KUnit cases under the new mac80211-ttlm suite to lock the layout: sparse_presence_no_oob_read crafts a buffer sized exactly to the validated element so a pre-fix run is a KASAN slab-out-of-bounds report; dense_presence_baseline confirms the fix does not regress the path that was already correct. Reach is adjacent (AV:A) from an associated peer MLD; the sender does not need privileges on the victim kernel. The OOB bytes are gated by valid_links before being applied to driver state, so a peer cannot turn the read into a policy change. KUnit + KASAN observes a slab- out-of-bounds read when the element is exactly sized. Whether the same read trips KASAN through the production RX frame path depends on allocator state; this series does not include an over-the-air hwsim replay. Michael Bommarito (2): wifi: mac80211: consume only present negotiated TTLM maps wifi: mac80211: add KUnit coverage for negotiated TTLM parser net/mac80211/ieee80211_i.h | 4 + net/mac80211/mlme.c | 5 +- net/mac80211/tests/.kunitconfig | 4 + net/mac80211/tests/Makefile | 2 +- net/mac80211/tests/ttlm.c | 175 ++++++++++++++++++++++++++++++++ 5 files changed, 187 insertions(+), 3 deletions(-) create mode 100644 net/mac80211/tests/.kunitconfig create mode 100644 net/mac80211/tests/ttlm.c -- 2.53.0