From nobody Tue Jun 23 19:11:30 2026 X-Original-To: dev-commits-src-all@mlmmj.nyi.freebsd.org Received: from mx1.freebsd.org (mx1.freebsd.org [IPv6:2610:1c1:1:606c::19:1]) by mlmmj.nyi.freebsd.org (Postfix) with ESMTP id 4glF6c4FTwz6hwbs for ; Tue, 23 Jun 2026 19:11:36 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from mxrelay.nyi.freebsd.org (mxrelay.nyi.freebsd.org [IPv6:2610:1c1:1:606c::19:3]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange X25519 server-signature RSA-PSS (4096 bits) server-digest SHA256 client-signature RSA-PSS (4096 bits) client-digest SHA256) (Client CN "mxrelay.nyi.freebsd.org", Issuer "YR1" (not verified)) by mx1.freebsd.org (Postfix) with ESMTPS id 4glF6b70Hpz3xVt for ; Tue, 23 Jun 2026 19:11:35 +0000 (UTC) (envelope-from git@FreeBSD.org) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1782241896; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=f5XD+Aqhu9+UO0EXbF6XCd5DZ12zqELEug92IsHA7d0=; b=UGK4CRHrM3mTy0ID+DCW7l0c6+ihnf0Na/YP51TQ0aKEclaKBGYFFDRKnKBwaetkSN9ebH dCFDTv01CHm4q2BwqfatQapaqYUD5GqcGr/pfclvT8j35Mo7CB8JIodilIP+uSSEsLspY0 +ftZRj+hUip9Sm7Js6DpHFVdkP+HYtUc8vuRL9FuJSqnQjI+goqC+6xuZ5Ak8BBfLEmElg bO30WN5RpXd/m1tZfMrkmdWIkTBEea/Vi9/Iapfka89wOS1UYjWGaUge3zqPWyMd9dUWgJ ma07zfa2WKFlYotJvjsXfAC+eZ3CuFNDwxy+MZNd9ba0DTQZZ7eMsGH+LdI6yA== ARC-Seal: i=1; s=dkim; d=freebsd.org; t=1782241896; a=rsa-sha256; cv=none; b=VqtTrK2FAcja8jJZNDEdYoBYh97PTuMyj3K+ma3FKiRmij9QJcBAKEnNO0VfwLlLWYyeVa usOexD98b+3Tnqk5L9/5Nif8qR/gf7ZV/d0yxyoYUNUHmW0avUX7cIMaYufD6pt5XTr/6W BkAa+GzuhWjtToTRFLgsWXFFunD22XKEfdK1JaBXJXWvsHRIzrMOFD3yJhc7ouves83Bfx Sb5NptXM+dDpmGagNVmbylmTiIAFHT5EAFyu4ydDuLOHn5d9CAff4oyGTnf84iiTq2DCWS UcYiATuQRTATmQPbzQ0aT89fCiZYVMFYVcK1+yptRQR8/OCPZcaKPPPb3koYyg== ARC-Authentication-Results: i=1; mx1.freebsd.org; none ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1782241896; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=f5XD+Aqhu9+UO0EXbF6XCd5DZ12zqELEug92IsHA7d0=; b=WFZZbLT2mQLeAG8yzCTSNRB4IYM1bCiMuPfk0dhSTyczAk8dqY5AbW+sY8YjcdC1mEva6T W8jie5I3P5PiQUxbtPhxIo6j1pz94jZiO3eA5NMQy3TvlrOa8vFfkMqI0jxVzlplgHaLwA PkXq1KuFMtUxSWV4oJpSIKes/37AnZDoWCs/oqJjxAYCrtpfif2LG2dUiEMbMnTEAJIlz2 NSCW2G2CeWjZWXXRFk6Q2SKFktDa0oNyd7nZ0MB6akvY99CFvB98yDqJFptanVZLiefAcv GSjFtNfFrf77ejJP3ewpzoAip8QdsQiTt7LBesFh/MG1Y30P18S8kVqtHIN9Xg== Received: from gitrepo.freebsd.org (gitrepo.freebsd.org [IPv6:2610:1c1:1:6068::e6a:5]) by mxrelay.nyi.freebsd.org (Postfix) with ESMTP id 4glF6b5m76zmN0 for ; Tue, 23 Jun 2026 19:11:35 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from git (uid 1279) (envelope-from git@FreeBSD.org) id 40691 by gitrepo.freebsd.org (DragonFly Mail Agent v0.13+ on gitrepo.freebsd.org); Tue, 23 Jun 2026 19:11:30 +0000 To: src-committers@FreeBSD.org, dev-commits-src-all@FreeBSD.org, dev-commits-src-branches@FreeBSD.org From: John Baldwin Subject: git: d9df9b4d2aff - stable/14 - ctl_ioctl_frontend: Reject out-of-range initiator IDs List-Id: Commit messages for all branches of the src repository List-Archive: https://lists.freebsd.org/archives/dev-commits-src-all List-Help: List-Post: List-Subscribe: List-Unsubscribe: X-BeenThere: dev-commits-src-all@freebsd.org Sender: owner-dev-commits-src-all@FreeBSD.org List-Id: List-Post: List-Help: List-Subscribe: List-Unsubscribe: List-Owner: Precedence: list MIME-Version: 1.0 Content-Type: text/plain; charset=utf-8 Content-Transfer-Encoding: 8bit X-Git-Committer: jhb X-Git-Repository: src X-Git-Refname: refs/heads/stable/14 X-Git-Reftype: branch X-Git-Commit: d9df9b4d2aff2643e79903feae640b3575afb201 Auto-Submitted: auto-generated Date: Tue, 23 Jun 2026 19:11:30 +0000 Message-Id: <6a3ada62.40691.25dba15a@gitrepo.freebsd.org> The branch stable/14 has been updated by jhb: URL: https://cgit.FreeBSD.org/src/commit/?id=d9df9b4d2aff2643e79903feae640b3575afb201 commit d9df9b4d2aff2643e79903feae640b3575afb201 Author: John Baldwin AuthorDate: 2026-05-02 16:43:29 +0000 Commit: John Baldwin CommitDate: 2026-06-23 16:06:19 +0000 ctl_ioctl_frontend: Reject out-of-range initiator IDs Various places in CTL assume that initiator IDs are not larger than CTL_MAX_INIT_PER_PORT. Other IDs such as lun IDs are validated in places such as ctl_scsiio_precheck, but initiator IDs submitted by userland were not previously validated. PR: 291059 Reported by: Hans Rosenfeld Reviewed by: asomers Sponsored by: Chelsio Communications Differential Revision: https://reviews.freebsd.org/D56628 (cherry picked from commit 6f8312bdff236ad64d1c15c239051359d8245a68) --- sys/cam/ctl/ctl_frontend_ioctl.c | 11 ++++++++--- 1 file changed, 8 insertions(+), 3 deletions(-) diff --git a/sys/cam/ctl/ctl_frontend_ioctl.c b/sys/cam/ctl/ctl_frontend_ioctl.c index a93f6cd5a4c5..9ba0580283c7 100644 --- a/sys/cam/ctl/ctl_frontend_ioctl.c +++ b/sys/cam/ctl/ctl_frontend_ioctl.c @@ -589,7 +589,7 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, struct thread *td) { struct cfi_port *cfi; - union ctl_io *io; + union ctl_io *io, *user_io; void *pool_tmp, *sc_tmp; int retval = 0; @@ -607,6 +607,11 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, if ((cfi->port.status & CTL_PORT_STATUS_ONLINE) == 0) return (EPERM); + /* Reject out-of-range initiator IDs. */ + user_io = (void *)addr; + if (user_io->io_hdr.nexus.initid >= CTL_MAX_INIT_PER_PORT) + return (EINVAL); + io = ctl_alloc_io(cfi->port.ctl_pool_ref); /* @@ -615,7 +620,7 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, */ pool_tmp = io->io_hdr.pool; sc_tmp = CTL_SOFTC(io); - memcpy(io, (void *)addr, sizeof(*io)); + memcpy(io, user_io, sizeof(*io)); io->io_hdr.pool = pool_tmp; CTL_SOFTC(io) = sc_tmp; TAILQ_INIT(&io->io_hdr.blocked_queue); @@ -637,7 +642,7 @@ ctl_ioctl_io(struct cdev *dev, u_long cmd, caddr_t addr, int flag, retval = cfi_submit_wait(io); if (retval == 0) - memcpy((void *)addr, io, sizeof(*io)); + memcpy(user_io, io, sizeof(*io)); ctl_free_io(io); return (retval);