From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from us-smtp-delivery-124.mimecast.com (us-smtp-delivery-124.mimecast.com [170.10.129.124]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 124C3353A65 for ; Mon, 13 Jul 2026 18:40:15 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=170.10.129.124 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783968017; cv=none; b=scNXBf+pMhQHzy9YIVx8K1x7UuzwgS8LLPBMDAqiyvqk7EMZas/EBmnD/QXSvSmOFh1iqqleOS1lM3a769AEhsh7xSTgqzgxAGNZmqT0KzORHfRejpixag8Vcan02pz0JGS/nn2NT1GVeF8aqU0pC/t3s5CbgzMVDmDId82m+D0= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783968017; c=relaxed/simple; bh=ssmhTTGSn6sUgTUzUK5DbF/vtmOaVoMkx2aHs/ASP4A=; h=Message-ID:Date:MIME-Version:Subject:To:Cc:References:From: In-Reply-To:Content-Type; b=ngHIv/BYKSSn7eoO9sXkmxle4BW3gW+i7MDDEJxYigDTHdbirskkEkPzmvSxTOndw+ZdWiQc5F2tnLLGNEyZ/onBin4Sh59zjWXY1PV7PbkO5qHn5eW8onG+z9BahbIMA+E6F9ldeGiNmqr/TqABYj/ysJ78YGhNUWQsBfFqbjM= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=redhat.com; spf=pass smtp.mailfrom=redhat.com; dkim=pass (1024-bit key) header.d=redhat.com header.i=@redhat.com header.b=NDVOZZN9; dkim=pass (2048-bit key) header.d=redhat.com header.i=@redhat.com header.b=Icy0qBoR; arc=none smtp.client-ip=170.10.129.124 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=quarantine dis=none) header.from=redhat.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=redhat.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=redhat.com header.i=@redhat.com header.b="NDVOZZN9"; dkim=pass (2048-bit key) header.d=redhat.com header.i=@redhat.com header.b="Icy0qBoR" DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=redhat.com; s=mimecast20190719; t=1783968015; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding: in-reply-to:in-reply-to:references:references; bh=KkgeR4qy1urHmGppXYgLTK5cuSjvtnicUYk6q0xDKVA=; b=NDVOZZN9zxAFkOeFtn45wOFrMY6kg0JJHIWYG4iDVmFF73Nugkc8LANV+E54iKWhqP7n1T 4VqyJ4nrtD4xrJ0vyH38Yt1AKWXUDBKAqqu3uTA9QMbHAQFOAVUCTonIE2VrZZkHv7CAMv t1qSyb1a5bxe6YM/cU3mLZyqvqU0Ct4= Received: from mail-wm1-f72.google.com (mail-wm1-f72.google.com [209.85.128.72]) by relay.mimecast.com with ESMTP with STARTTLS (version=TLSv1.3, cipher=TLS_AES_256_GCM_SHA384) id us-mta-597-XZIIqJVmNIu7AiGF9zBBhA-1; Mon, 13 Jul 2026 14:40:11 -0400 X-MC-Unique: XZIIqJVmNIu7AiGF9zBBhA-1 X-Mimecast-MFC-AGG-ID: XZIIqJVmNIu7AiGF9zBBhA_1783968010 Received: by mail-wm1-f72.google.com with SMTP id 5b1f17b1804b1-493b0a5e636so32829185e9.3 for ; Mon, 13 Jul 2026 11:40:11 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=redhat.com; s=google; t=1783968010; x=1784572810; darn=vger.kernel.org; h=content-transfer-encoding:content-type:in-reply-to:from:references :cc:to:content-language:subject:user-agent:mime-version:date :message-id:from:to:cc:subject:date:message-id:reply-to:content-type; bh=KkgeR4qy1urHmGppXYgLTK5cuSjvtnicUYk6q0xDKVA=; b=Icy0qBoRXjuEO9IuJogPZC5JROb0KV3/8lcyTf8hoTdDTWGcBXA6W3Jfoj/mjqCoIe jBSSOjHdWhQIHeI8u6K8gk9cxAo9G1NfJVCFiE3VmsRKhnEkE5Z2m8l/9dGjecir/Z+M y0r1Lpj/lk0Y8JfFHRsmONOvORfDDFFy6O4OqDi6tFF9PDFE2JvrmoIcL8ruAjmcQBuW NGRBsmH422XbNaNayMb4uLinpM804tYHvSJGliHNNOXpmvYN0nn4I/kTUneJGXvIED+R nY8jBKnl3cHa+c3WQWE91a3xwEo8uVVdtl8+z+VxOTSsYDhV4TL/L9pB0R28b5ufVYD2 mQtA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1783968010; x=1784572810; h=content-transfer-encoding:content-type:in-reply-to:from:references :cc:to:content-language:subject:user-agent:mime-version:date :message-id:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to:content-type; bh=KkgeR4qy1urHmGppXYgLTK5cuSjvtnicUYk6q0xDKVA=; b=T8aNtT+sUgBnSzdy2ZSbcnbOXTPelxIZHHA4pP49rcB/KWNNkp/ZFq/TDnR/1LWw/A mH1APpkOttT3doAgOzvE63i4kgCmCEwPUm05apnvghAIBWox+ESiKd133RTxhUE6rplC fGn9NxHNo7iSz/3251E3SVVxit9N0dTeHXJkksHP40rkJHnqZUw7hTEy80lDXQUIBJKv DKC4oteCV4xXv9gZxejTHCqEIimwXPixxr+V1yjH1BDiz7ylLx+n6Lh8tkhjvclbNCPa 0GlD7HyNvGGMVbB3IWietVTL8bYakcZeNVvDZTL5lpH2Fwvnozc7HfKRMSrkRox6qVOr WktQ== X-Forwarded-Encrypted: i=1; AHgh+Rrxf6PiSmLuEYKmwJJgdLOP/DjeFvMbmiRHH6lO8MSxowj4z0Few0dICJhMuY2gOHJmUR8KSBsN6h7w2ew=@vger.kernel.org X-Gm-Message-State: AOJu0Yxv/Zm8DAmTnXiq8xwiBcatKbAj1dzOgr8zjRKOScErEPEvwzZs TSHEAVx4z75KR+SbLLw2QGsqJNfgiDWkxTNyP5iMa0X+xPxqLO4ueVqXCW3cIIzARjXn54M8D4l hUkwFDNkwkiGl6v3DpUvgqSuPxgkjlr73icKOV2naHfGLv5/KzD/3++PEly3yE8lafg== X-Gm-Gg: AfdE7cng6FRlc9OfEOwbVLmlUZp7RqjmQTuziyKCrcAsBCg5TMYyNTZHSr8+6ldqm1A Ttnm0pLneYTox6YCneAjtNcHbZjqg+kPxvlAx4p5QO/jQhjAIOBMFzYm7HvBQTQZsOBlM1P5hMP 1nG+ncC5unBXuC2LxAF2Zo82F5uc0Yq5k/uU6iOleigIOyUstrPEsgrTV1xGlNzFfCF5adQ0jY9 +SOghG4x73ByIv6HaZGccPwCmXBcb8Y3nL5sbZc3FQZw1JetYjQYZPXN9jZ5sAbekCNR1+7X58f fE9zkbK3/n1pJeVO1xqiAFiNfXWp4DR+wehhtjO0qwOynzxfMfKj7Hs+bmzV3FjxN64uBJGcMJ1 vycJCo5fU1Ns804TIL94M2LZ/91Cyvj4kPp2WQdPBpoTF28vBykDjzbwaBo14tXwCSPVi4Cg= X-Received: by 2002:a05:600c:1992:b0:493:f261:d295 with SMTP id 5b1f17b1804b1-493f87d9886mr102184535e9.4.1783968010234; Mon, 13 Jul 2026 11:40:10 -0700 (PDT) X-Received: by 2002:a05:600c:1992:b0:493:f261:d295 with SMTP id 5b1f17b1804b1-493f87d9886mr102184345e9.4.1783968009832; Mon, 13 Jul 2026 11:40:09 -0700 (PDT) Received: from [192.168.1.167] (cpc76484-cwma10-2-0-cust967.7-3.cable.virginm.net. [82.31.203.200]) by smtp.gmail.com with ESMTPSA id 5b1f17b1804b1-493f2a38b19sm215839955e9.0.2026.07.13.11.40.08 (version=TLS1_3 cipher=TLS_AES_128_GCM_SHA256 bits=128/128); Mon, 13 Jul 2026 11:40:09 -0700 (PDT) Message-ID: Date: Mon, 13 Jul 2026 19:40:08 +0100 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 User-Agent: Mozilla Thunderbird Subject: Re: [PATCH] gfs2: reject an over-long name in get_name_filldir Content-Language: en-US To: Michael Bommarito Cc: gfs2@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Andreas Gruenbacher References: <20260711150808.2919076-1-michael.bommarito@gmail.com> From: Andrew Price In-Reply-To: <20260711150808.2919076-1-michael.bommarito@gmail.com> Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 7bit On 11/07/2026 16:08, Michael Bommarito wrote: > get_name_filldir() copies a directory entry name into the caller's fixed > GFS2_FNAMESIZE-byte buffer with memcpy(gnfd->name, name, length) without I don't see a GFS2_FNAMESIZE-byte buffer but it looks like gnfd->name is pointing to the `char nbuf[NAME_MAX+1]` in exportfs_decode_fh_raw(), but that's just a 1-byte difference so it doesn't change the conversation much. > checking length against GFS2_FNAMESIZE. A gfs2 directory entry whose name > length exceeds GFS2_FNAMESIZE, as produced by a corrupted or crafted > on-disk directory, overflows the buffer. I think the on-disk dirents should have been checked closer to the dirent read path before we get to the get_name() path. > Impact: an out-of-bounds write past the GFS2_FNAMESIZE name buffer (KASAN) Do you have a KASAN backtrace? > in the NFS-export get_name path, reachable when a gfs2 filesystem carrying > a crafted directory entry is re-exported over NFS. > > Reject entries whose name length exceeds GFS2_FNAMESIZE before the copy. > gfs2_check_dirent() is likely a better place to add the validation. Andy > Fixes: b3b94faa5fe5 ("[GFS2] The core of GFS2") > Cc: stable@vger.kernel.org > Assisted-by: Claude:claude-opus-4-8 > Signed-off-by: Michael Bommarito > --- > fs/gfs2/export.c | 3 +++ > 1 file changed, 3 insertions(+) > > diff --git a/fs/gfs2/export.c b/fs/gfs2/export.c > index 3334c394ce9cb..7b28f1eb9ad0d 100644 > --- a/fs/gfs2/export.c > +++ b/fs/gfs2/export.c > @@ -76,6 +76,9 @@ static bool get_name_filldir(struct dir_context *ctx, const char *name, > if (inum != gnfd->inum.no_addr) > return true; > > + if (length > GFS2_FNAMESIZE) > + return false; > + > memcpy(gnfd->name, name, length); > gnfd->name[length] = 0; >