From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-qk1-f169.google.com (mail-qk1-f169.google.com [209.85.222.169]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id E76303921E7 for ; Tue, 14 Jul 2026 11:51:46 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.222.169 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784029908; cv=none; b=gjsQLg0DmI3glD65iC4nf38OhAozf6PajekXKf2EjkbzNkjrWhtsDG+RGyhz3Uotqbe928CQNcvUgMUR0WEJ2a2EDtxaH8nSZKl9Qk4l9PH9YXWcNc8uLkeYU9Yeoeqi8sBOY8M+CqArlV9hYsQ2iZMC1RL8JTVXwa8mJ8Poccc= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784029908; c=relaxed/simple; bh=JpnDZ8ql3IabuVoCGMVqUfzzVcIrlI9D12dRWum7fzY=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=Q1jC/PYsgkq97ynduVOmdJUqFv5ifxZvATVQEx1CNGCHU2d2z6JTa9cqF0HfDiBehOLEVYQa2wcybHYSZYHCaTcRLZq/QLwaLeki0qyWDwaJEV9gY3op0Q2cOFkzGr/Ccm9l4M1/WS/lNq7BtcAG4ABQyVBf9d14FrZEmwRdeW0= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=CRVhmLQX; arc=none smtp.client-ip=209.85.222.169 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="CRVhmLQX" Received: by mail-qk1-f169.google.com with SMTP id af79cd13be357-92e855da580so326936385a.1 for ; Tue, 14 Jul 2026 04:51:46 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784029906; x=1784634706; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=9p/+/UmywR6wfRNM0SB+tDIf7SPmlvrUuoPqzMH3Bt8=; b=CRVhmLQXuYhcFRtawFDba1mWcn4TLI7Fvbe9G0vaiskeR7OGKsIbUehmcqtEQgN4lc xs6aKQQ7ivcDrDSwcR/OyRfAkJvdmBLGPftqJ+NwhhWfRyzHWGDNCfLaUFHCU8cj3Q/l cscvRFLY0Tl3/T1y/huqIlDBtp/HI39b9retGyyQHhYB7tXUdx4XiOHvhs0KqcXuO8CP P6IlLNR/dPVkVFYtIRGOHbdug6FtMmdL1vEprxRMktiJT6D0lCRygE11p7LrwU3kVYRU WIn28rmJAqZCFsxc6PYI7XMtrbOYwTTGn6IOAP5kxIu8FWEUujEi8tDgMUK73jSWcWD4 OxVg== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784029906; x=1784634706; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=9p/+/UmywR6wfRNM0SB+tDIf7SPmlvrUuoPqzMH3Bt8=; b=jO77kw/6DWpSRPA/Mdn0Vh9DqLankkiSGowz1ho5SQQLgzwsELBcn+IzSNVe9NpZda d5G/5j7N4MCh7fUeMrpMGNtrXDYVpIaRJv/aD+Q0qDHt6SEGyC2yDJOLM5KZQ2EK8wJl eLv6RwzG1ldttBiiumurb0Xn9Tm1pHUczaCYSTtsFLQEvIXwGAk8qsK3Xc4TdqRx13P9 A9Khlk5tO3XHSrm9DrneoB7Axis0AqxLCLmcAhWLIlVK0PkO8XBo/BO4RRLR+5QwVtoZ Vh3Ll4DGH3s1X4dcFkQsULfgV+FH1TBNB6fx8DPtsE37muiCpb6vqOdYqtjx3FwwhbaM 51mA== X-Forwarded-Encrypted: i=1; AHgh+RqMMtTtDuyvbm81LDAUaYmRFtqvnRm+ETmcrTLOGuD1PvAqG++wKHU9bpQkeuVuqbe3G48Kyzm/cJ3tKcY=@vger.kernel.org X-Gm-Message-State: AOJu0Yzr6BCLvBcB1Qajl2IPJZ7G2y2obZncGPaHhsulVM4jZb58DNfp ZGNK0cILlwQDl9A8S1EvCUGqwWo1De8LO2CzhQlx+hh7mu7flZE7ioiSFvxHsZ+p+Ew= X-Gm-Gg: AfdE7ckr8dmsSNC6/Wby/nlRWMksj1RbHIAZ5j9dtE48eSWdFqVs/XtsDIulaibd6RI f/lSgy14c17HQ8DuT1qd4M9RW8IHQU7cOeaRsJlqQi/eTh05qggwjrM7Qhc2PuPlLc0ab6cwAGj 8MfzfHsmIOfyDg49RgltKm67o2IESO79Gi+AtIkR1wWC+eWKR8MFe23eLuosMW4e84gS2e4iX1Y x9GJ6DldovdHSfoI9za0a5hj1mCuAt87p8hSik9cqMPl2QRyQ7ObkfiO/40hNee3rzmqdYp0DIm nrEQ2MZ2oK9BJAAGKBSQVOgPMUvN1zYfXgg3OzyIRJ5thwvq1ADIhyMpq05j3qtGl3wGGf+A8fE oSpOuP6tf7e4YrR4+/Bi8Zet8n7gU0FRzF59aFAF3O4qg+74jA98VVGFUTx0m0+caUpZShjUYnD I7ro3LBTATzUmPDP9fzy6JKQh9/kFvsDpvNu/W46+WKstK9KKvy+5BC2TTCDV9wZjGRbFYTspr4 8cF9QokJg== X-Received: by 2002:a05:620a:2790:b0:92e:c117:9eae with SMTP id af79cd13be357-92ef2e57c99mr1073038685a.92.1784029905785; Tue, 14 Jul 2026 04:51:45 -0700 (PDT) Received: from server0 (c-68-48-65-54.hsd1.mi.comcast.net. [68.48.65.54]) by smtp.gmail.com with ESMTPSA id af79cd13be357-92ee5d6c28bsm1479415585a.46.2026.07.14.04.51.45 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Tue, 14 Jul 2026 04:51:45 -0700 (PDT) From: Michael Bommarito To: Ilya Dryomov Cc: Viacheslav Dubeyko , ceph-devel@vger.kernel.org, linux-kernel@vger.kernel.org, stable@vger.kernel.org Subject: [PATCH v2 1/2] libceph: validate OSD extent maps before cursor advance Date: Tue, 14 Jul 2026 07:51:39 -0400 Message-ID: <20260714115141.3768034-2-michael.bommarito@gmail.com> X-Mailer: git-send-email 2.53.0 In-Reply-To: <20260714115141.3768034-1-michael.bommarito@gmail.com> References: <20260714115141.3768034-1-michael.bommarito@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 7bit net/ceph/osd_client.c:osd_sparse_read() validates that the sparse-read data length matches the summed extent lengths, but it does not validate that each OSD-supplied extent is monotonic and lies inside the original request range. A malformed authenticated OSD reply can advertise a far-forward nonzero extent offset with a matching data length and make the client advance the message-data cursor beyond the request buffer. This reaches the BUG_ON(!*length) assertion in ceph_msg_data_next() from the client receive path. Impact: A malicious or compromised authenticated Ceph OSD peer can crash a kernel Ceph client via a malformed sparse-read reply. Reject sparse extent maps that overflow, move backwards, overlap, or extend outside the original sparse-read request before advancing the cursor. Fixes: f628d7999727 ("libceph: add sparse read support to OSD client") Cc: stable@vger.kernel.org Reviewed-by: Viacheslav Dubeyko Assisted-by: Codex:gpt-5-5-xhigh Signed-off-by: Michael Bommarito --- net/ceph/osd_client.c | 30 ++++++++++++++++++++++++++++++ 1 file changed, 30 insertions(+) diff --git a/net/ceph/osd_client.c b/net/ceph/osd_client.c index 2ff00070c1810..76ba3abdad9b1 100644 --- a/net/ceph/osd_client.c +++ b/net/ceph/osd_client.c @@ -6,6 +6,7 @@ #include #include #include +#include #include #include #include @@ -5799,6 +5800,31 @@ static inline void convert_extent_map(struct ceph_sparse_read *sr) } #endif +static bool sparse_extent_map_valid(struct ceph_sparse_read *sr) +{ + u64 req_end, pos; + int i; + + if (check_add_overflow(sr->sr_req_off, sr->sr_req_len, &req_end)) + return false; + + pos = sr->sr_req_off; + for (i = 0; i < sr->sr_count; i++) { + struct ceph_sparse_extent *ext = &sr->sr_extent[i]; + u64 end; + + if (ext->off < pos) + return false; + if (check_add_overflow(ext->off, ext->len, &end)) + return false; + if (end > req_end) + return false; + pos = end; + } + + return true; +} + static int osd_sparse_read(struct ceph_connection *con, struct ceph_msg_data_cursor *cursor, char **pbuf) @@ -5856,6 +5882,10 @@ static int osd_sparse_read(struct ceph_connection *con, case CEPH_SPARSE_READ_DATA_PRE: /* Convert sr_datalen to host-endian */ sr->sr_datalen = le32_to_cpu((__force __le32)sr->sr_datalen); + if (!sparse_extent_map_valid(sr)) { + pr_warn_ratelimited("invalid sparse extent map\n"); + return -EREMOTEIO; + } for (i = 0; i < count; i++) len += sr->sr_extent[i].len; if (sr->sr_datalen != len) { -- 2.53.0