* [PATCH rtw-next] wifi: rtw88: sdio: reject oversized RX packets
@ 2026-10-09 12:30 Luka Gejak
0 siblings, 0 replies; only message in thread
From: Luka Gejak @ 2026-10-09 12:30 UTC (permalink / raw)
To: Ping-Ke Shih
Cc: Martin Blumenstingl, Ulf Hansson, Jernej Skrabec, Kalle Valo,
linux-wireless, linux-kernel, Luka Gejak, stable
rtw_sdio_rxfifo_recv() also takes the last-entry path when the descriptor
claims more data than rx_len. The skb is then passed to rtw_sdio_rx_skb(),
which calls skb_put() with pkt_len and does not check it against the space
left, so a bad descriptor can overflow the skb.
Reject the packet when pkt_offset + pkt_len exceeds the bytes left.
Fixes: 65371a3f14e7 ("wifi: rtw88: sdio: Add HCI implementation for SDIO based chipsets")
Cc: stable@vger.kernel.org
Signed-off-by: Luka Gejak <luka.gejak@linux.dev>
---
drivers/net/wireless/realtek/rtw88/sdio.c | 8 ++++++++
1 file changed, 8 insertions(+)
diff --git a/drivers/net/wireless/realtek/rtw88/sdio.c b/drivers/net/wireless/realtek/rtw88/sdio.c
index dc2fd0f8f9ff..3a86fdcde367 100644
--- a/drivers/net/wireless/realtek/rtw88/sdio.c
+++ b/drivers/net/wireless/realtek/rtw88/sdio.c
@@ -1389,6 +1389,14 @@ static void rtw_sdio_rxfifo_recv(struct rtw_dev *rtwdev, u32 rx_len)
curr_pkt_len = ALIGN(pkt_offset + pkt_stat.pkt_len,
RTW_SDIO_DATA_PTR_ALIGN);
+ if (unlikely(pkt_offset + pkt_stat.pkt_len > rx_len)) {
+ rtw_dbg(rtwdev, RTW_DBG_SDIO,
+ "oversized RX packet: %u, %u bytes left\n",
+ pkt_offset + pkt_stat.pkt_len, rx_len);
+ dev_kfree_skb_any(skb);
+ return;
+ }
+
if ((curr_pkt_len + pkt_desc_sz) >= rx_len) {
/* Use the original skb (with it's adjusted offset)
* when processing the last (or even the only) entry to
--
2.55.0
^ permalink raw reply [flat|nested] only message in thread
only message in thread, other threads:[~2026-10-09 12:30 UTC | newest]
Thread overview: (only message) (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2026-10-09 12:30 [PATCH rtw-next] wifi: rtw88: sdio: reject oversized RX packets Luka Gejak
This is a public inbox, see mirroring instructions
for how to clone and mirror all data and code used for this inbox
all inboxes | Powered by JetHome®