From nobody Tue Jun 23 19:11:30 2026 X-Original-To: dev-commits-src-branches@mlmmj.nyi.freebsd.org Received: from mx1.freebsd.org (mx1.freebsd.org [IPv6:2610:1c1:1:606c::19:1]) by mlmmj.nyi.freebsd.org (Postfix) with ESMTP id 4glF6V6sQ2z6hwxT for ; Tue, 23 Jun 2026 19:11:30 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from mxrelay.nyi.freebsd.org (mxrelay.nyi.freebsd.org [IPv6:2610:1c1:1:606c::19:3]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange X25519 server-signature RSA-PSS (4096 bits) server-digest SHA256 client-signature RSA-PSS (4096 bits) client-digest SHA256) (Client CN "mxrelay.nyi.freebsd.org", Issuer "YR1" (not verified)) by mx1.freebsd.org (Postfix) with ESMTPS id 4glF6V6GY3z3xVY for ; Tue, 23 Jun 2026 19:11:30 +0000 (UTC) (envelope-from git@FreeBSD.org) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1782241890; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=f5XD+Aqhu9+UO0EXbF6XCd5DZ12zqELEug92IsHA7d0=; b=yJ/8L7qIEH5v/KhYOo8IcmK3PiQSgn3Pgsi6Hu0tSV7dAz0qm46N8rw/NSBnp2sgR41Ch7 osZwVeFkKANCPs2OrbCJQuLlkiLdmj1fIU+xz4xc4mfPZBpHPFpOYRT4uU+gWkDDBaP9Hs RT74fbWszTxpEmdl0PynAUGOa12AJkJqGxD+Z0rbNqy1kRV56S07vsZYoz3qaSGrJZsAdj Dbw8zXWXoXXyg7smYeLP1DtTgtb3zcYYBFnw7IVfcwRPh3y7XzOsqjTu/1SKk9T7YbzDpe 5LUIwy0mDdIYKRP7ZtLbUOEFpTEhkec1FB4awJa+RFrU2Am4M/Ihx7yLVUg2zg== ARC-Seal: i=1; s=dkim; d=freebsd.org; t=1782241890; a=rsa-sha256; cv=none; b=eBLBcWC6C/86Q8YPFtrvJPAeRV9Y65AJzM41R7GKjHDIP69A7ZPE+EMVxZwBDVou3Skc5S gadbY0KbDIYi6Mmi4hD+C/F+/J0YHCrG9s8XzfOXBPcL8feVgLVS+ppIiOYav57uFQ0nJm KqhkilkLLNw7zAHurAATPTRLvBFdUtlRBlgaqHoA09dlypALaxg9Efe9WHOGNNRLmgTfCz 5gkJRHDnzupgv0OtOjU7apz3k01vjvSvHdlySKiePkIK9cmKibknmV7cetOzZ6rpttqvRt ovmEetcOtX/49Ziq2kcVf82SAV6DBV/PGiIFZrwZ0UadRB7XqfvGzs1nThbFAg== ARC-Authentication-Results: i=1; mx1.freebsd.org; none ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1782241890; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=f5XD+Aqhu9+UO0EXbF6XCd5DZ12zqELEug92IsHA7d0=; b=n9d5Fam4oh+o8IsJdbY/5qAjyLPh7aYI0kLoqx9x3zpJwN8BrPpe903jMH0zv+mzuMqtbT jlGMAMw6nSFLHikrM82a4HuDppZdEpewOwfaticBRg5S5iLlPzI9lnSV8rk1hMkeXS7tBK pHqY/OkAiOe1RYL3n0fb/xx4irmaA8Q2BPI+FMNNebKT+ndjHgao5OC8f+HVrJGgeIYZQk 34jFTI5fuNHmzApXe6YL4wH2P0wiaWnRHHs4xhYSSJL9QJQPAdOvEzagOgic42hNHMuYab 3LVJ9aXY0oNqOqBvYDgtVdW5WxDccR/ONZkwa60gx35YCaUMntiwyx+Mr8Lz1g== Received: from gitrepo.freebsd.org (gitrepo.freebsd.org [IPv6:2610:1c1:1:6068::e6a:5]) by mxrelay.nyi.freebsd.org (Postfix) with ESMTP id 4glF6V5DMlzn8M for ; Tue, 23 Jun 2026 19:11:30 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from git (uid 1279) (envelope-from git@FreeBSD.org) id 40691 by gitrepo.freebsd.org (DragonFly Mail Agent v0.13+ on gitrepo.freebsd.org); Tue, 23 Jun 2026 19:11:30 +0000 To: src-committers@FreeBSD.org, dev-commits-src-all@FreeBSD.org, dev-commits-src-branches@FreeBSD.org From: John Baldwin Subject: git: d9df9b4d2aff - stable/14 - ctl_ioctl_frontend: Reject out-of-range initiator IDs List-Id: Commits to the stable branches of the FreeBSD src repository List-Archive: https://lists.freebsd.org/archives/dev-commits-src-branches List-Help: List-Post: List-Subscribe: List-Unsubscribe: X-BeenThere: dev-commits-src-branches@freebsd.org Sender: owner-dev-commits-src-branches@FreeBSD.org List-Id: List-Post: List-Help: List-Subscribe: List-Unsubscribe: List-Owner: Precedence: list MIME-Version: 1.0 Content-Type: text/plain; charset=utf-8 Content-Transfer-Encoding: 8bit X-Git-Committer: jhb X-Git-Repository: src X-Git-Refname: refs/heads/stable/14 X-Git-Reftype: branch X-Git-Commit: d9df9b4d2aff2643e79903feae640b3575afb201 Auto-Submitted: auto-generated Date: Tue, 23 Jun 2026 19:11:30 +0000 Message-Id: <6a3ada62.40691.25dba15a@gitrepo.freebsd.org> The branch stable/14 has been updated by jhb: URL: https://cgit.FreeBSD.org/src/commit/?id=d9df9b4d2aff2643e79903feae640b3575afb201 commit d9df9b4d2aff2643e79903feae640b3575afb201 Author: John Baldwin AuthorDate: 2026-05-02 16:43:29 +0000 Commit: John Baldwin CommitDate: 2026-06-23 16:06:19 +0000 ctl_ioctl_frontend: Reject out-of-range initiator IDs Various places in CTL assume that initiator IDs are not larger than CTL_MAX_INIT_PER_PORT. Other IDs such as lun IDs are validated in places such as ctl_scsiio_precheck, but initiator IDs submitted by userland were not previously validated. PR: 291059 Reported by: Hans Rosenfeld Reviewed by: asomers Sponsored by: Chelsio Communications Differential Revision: https://reviews.freebsd.org/D56628 (cherry picked from commit 6f8312bdff236ad64d1c15c239051359d8245a68) --- sys/cam/ctl/ctl_frontend_ioctl.c | 11 ++++++++--- 1 file changed, 8 insertions(+), 3 deletions(-) diff --git a/sys/cam/ctl/ctl_frontend_ioctl.c b/sys/cam/ctl/ctl_frontend_ioctl.c index a93f6cd5a4c5..9ba0580283c7 100644 --- a/sys/cam/ctl/ctl_frontend_ioctl.c +++ b/sys/cam/ctl/ctl_frontend_ioctl.c @@ -589,7 +589,7 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, struct thread *td) { struct cfi_port *cfi; - union ctl_io *io; + union ctl_io *io, *user_io; void *pool_tmp, *sc_tmp; int retval = 0; @@ -607,6 +607,11 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, if ((cfi->port.status & CTL_PORT_STATUS_ONLINE) == 0) return (EPERM); + /* Reject out-of-range initiator IDs. */ + user_io = (void *)addr; + if (user_io->io_hdr.nexus.initid >= CTL_MAX_INIT_PER_PORT) + return (EINVAL); + io = ctl_alloc_io(cfi->port.ctl_pool_ref); /* @@ -615,7 +620,7 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, */ pool_tmp = io->io_hdr.pool; sc_tmp = CTL_SOFTC(io); - memcpy(io, (void *)addr, sizeof(*io)); + memcpy(io, user_io, sizeof(*io)); io->io_hdr.pool = pool_tmp; CTL_SOFTC(io) = sc_tmp; TAILQ_INIT(&io->io_hdr.blocked_queue); @@ -637,7 +642,7 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, retval = cfi_submit_wait(io); if (retval == 0) - memcpy((void *)addr, io, sizeof(*io)); + memcpy(user_io, io, sizeof(*io)); ctl_free_io(io); return (retval);