Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > linux.kernel > #1575597

Re: net/sctp: GPF in sctp_addr_id2transport

Path csiph.com!news.redatomik.org!aioe.org!bofh.it!news.nic.it!robomod
From Xin Long <lucien.xin@gmail.com>
Newsgroups linux.kernel
Subject Re: net/sctp: GPF in sctp_addr_id2transport
Date Tue, 07 Feb 2017 13:00:02 +0100
Message-ID <t8cBc-2ms-9@gated-at.bofh.it> (permalink)
References <t8azo-16x-31@gated-at.bofh.it> <t8bOO-24f-25@gated-at.bofh.it>
Dkim-Signature v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20161025; h=mime-version:in-reply-to:references:from:date:message-id:subject:to :cc; bh=HGMF522Xzi4xagjh0NNC9ZWsHhKi/cv98IkFK4tYQOo=; b=Q8JkeDyb+mWQYE2PmHj1B1eQa3LJEkWMoSs4axVlklhssbF5kxNYCJILcGJdV4/W+z q/IHeAVMvUQGoSjqTORqo04KJp4thkQWznrKGWJ1ctT1xEBN+LN99RCOdNO7Ah9P1WgC Ykv+/d0+mxkVDnYZI2GJ9tWe4LFePquE3cWYopWJfx7flaorSoVFL5nDuAxNDzG0RICD jbSJSPudIFf/o6+kRLRu8YptwOF6w4dCWvpJRcvuaT0FeM9JFy2C2U1xpC4k/bnn7rnU v0MsvQNqiQc20zVaMyq1aSiWp3ppou9vvgwD0x6bV5lw8mp61dAKJlelKG3+STCrAXDQ Wadw==
X-Google-Dkim-Signature v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20161025; h=x-gm-message-state:mime-version:in-reply-to:references:from:date :message-id:subject:to:cc; bh=HGMF522Xzi4xagjh0NNC9ZWsHhKi/cv98IkFK4tYQOo=; b=kSw2M2vx7etjWB0SSAuqDNNtfEohnjI/lFXsgD2xA2J69IQROyX6lWHt7YEB1b4kNq SuHVopaXiKdgRYOGnjJXp8aA2YFg+Mue3aNePi4P34TTLLEYNTB9cX53I0E64b2/8DO8 Duw/4XNJ+0RTQLUVwlqrrvmGtUjELqI/WSUp4C/Is+Wn4LKk5H7otPlK694n7L5KoKW5 2RIroHkufTx3wsla4jQu5jI78mn3XmsxSJ+IkDOg54ny9a5vKBuK/bRHhk0WgoKvUoQO mUMWN6UediNmCU7iSZ660m3r8I4EYMK+G7uYLNJU5yUg4uxgemDzjEdonAf7SMHl30tA liQg==
X-Gm-Message-State AMke39mgMUN1EjdmQDRaZGqeVD3MGWuveOBGg/ZRRX6GGzxF8OEh7DiRXhBeQjgFJf/aXz8eOM9HRV/bTqkimQ==
X-Received by 10.55.44.195 with SMTP id s186mr13848011qkh.151.1486468574492; Tue, 07 Feb 2017 03:56:14 -0800 (PST)
MIME-Version 1.0
Content-Type text/plain; charset=UTF-8
Sender robomod@news.nic.it
List-ID <linux-kernel.vger.kernel.org>
X-Mailing-List linux-kernel@vger.kernel.org
Approved robomod@news.nic.it
Lines 51
Organization linux.* mail to news gateway
X-Original-Cc Dmitry Vyukov <dvyukov@google.com>, Vladislav Yasevich <vyasevich@gmail.com>, Neil Horman <nhorman@tuxdriver.com>, David Miller <davem@davemloft.net>, linux-sctp@vger.kernel.org, netdev <netdev@vger.kernel.org>, Eric Dumazet <edumazet@google.com>, LKML <linux-kernel@vger.kernel.org>, syzkaller <syzkaller@googlegroups.com>
X-Original-Date Tue, 7 Feb 2017 19:56:14 +0800
X-Original-Message-ID <CADvbK_dq0Uz7=gqxLp4T=FnC34norpOcrNTtUdfo1mVfSTGO_w@mail.gmail.com>
X-Original-References <CACT4Y+Yv7GmjqiewgA3PS2U-VhF89966t4M7wBKAceK-v0h0UQ@mail.gmail.com> <20170207110939.GA3414@localhost.localdomain>
X-Original-Sender linux-kernel-owner@vger.kernel.org
Xref csiph.com linux.kernel:1575597

Show key headers only | View raw


On Tue, Feb 7, 2017 at 7:09 PM, Marcelo Ricardo Leitner
<marcelo.leitner@gmail.com> wrote:
> On Tue, Feb 07, 2017 at 10:42:38AM +0100, Dmitry Vyukov wrote:
>> Hello,
>>
>> The following program triggers GPF in sctp_addr_id2transport:
>>
>> // autogenerated by syzkaller (http://github.com/google/syzkaller)
>> #include <string.h>
>> #include <stdint.h>
>> #include <sys/types.h>
>> #include <sys/socket.h>
>> #include <linux/in.h>
>> #include <linux/sctp.h>
>>
>> int main()
>> {
>>   int sock = socket(AF_INET6, SOCK_SEQPACKET, IPPROTO_SCTP);
>>   struct sctp_paddrinfo info;
>>   memset(&info, 0, sizeof(info));
>>   int sz = sizeof(info);
>>   getsockopt(sock, IPPROTO_SCTP, SCTP_GET_PEER_ADDR_INFO, &info, &sz);
>>   return 0;
>> }
>>
> ...
>> RIP: 0010:sctp_addr_id2transport+0xb7/0x350 net/sctp/socket.c:242
> ...
>>  sctp_getsockopt_peer_addr_info+0x211/0x620 net/sctp/socket.c:4628
>>  sctp_getsockopt+0x2813/0x66a0 net/sctp/socket.c:6503
>>  sock_common_getsockopt+0x95/0xd0 net/core/sock.c:2685
>>  SYSC_getsockopt net/socket.c:1819 [inline]
>>  SyS_getsockopt+0x240/0x380 net/socket.c:1801
>>  entry_SYSCALL_64_fastpath+0x1f/0xc2
>
> Xin, I believe 6f29a1306131 ("sctp: sctp_addr_id2transport should verify
> the addr before looking up assoc") introduced this issue.
>
> As info is all 0'ed in this test,
> +       struct sctp_af *af = sctp_get_af_specific(addr->ss_family);
> will return NULL, and then boom at:
> +       if (sctp_verify_addr(sk, laddr, af->sockaddr_len))
>                                         ^^^^
>
The issue is caused by users passed a address with family = 0,
and af is NULL there.

I already have a patch for this, will post it soon. Thanks.

>   Marcelo
>

Back to linux.kernel | Previous | Next — Previous in thread | Find similar | Unroll thread


Thread

net/sctp: GPF in sctp_addr_id2transport Dmitry Vyukov <dvyukov@google.com> - 2017-02-07 10:50 +0100
  Re: net/sctp: GPF in sctp_addr_id2transport Marcelo Ricardo Leitner <marcelo.leitner@gmail.com> - 2017-02-07 12:10 +0100
    Re: net/sctp: GPF in sctp_addr_id2transport Xin Long <lucien.xin@gmail.com> - 2017-02-07 13:00 +0100

csiph-web