summaryrefslogtreecommitdiff
diff options
context:
space:
mode:
authorDoruk Tan Ozturk <doruk@0sec.ai>2026-06-03 16:13:55 +0200
committerDavid Heidelberg <david@ixit.cz>2026-07-26 21:26:03 +0200
commit96bfeed8fb7cc3c8486bddd308e4b78dd03dd7e8 (patch)
treecd13469e984c1bdeeb422c250770d74816cb720b
parentbd7e7a2ad29cb8d8cfbcc163a55dca17caf90302 (diff)
downloadlinux-next-96bfeed8fb7cc3c8486bddd308e4b78dd03dd7e8.tar.gz
linux-next-96bfeed8fb7cc3c8486bddd308e4b78dd03dd7e8.zip
nfc: digital: clamp SENSF_RES length to the destination buffer
digital_in_recv_sensf_res() memcpy()s resp->len bytes from a remote NFC-F device response into the NFC_SENSF_RES_MAXSIZE-byte target.sensf_res field without an upper-bound check. A nearby malicious NFC-F device can send an oversized SENSF_RES response to overflow the stack-local struct nfc_target. Clamp resp->len to NFC_SENSF_RES_MAXSIZE before the copy. Found by 0sec automated security-research tooling (https://0sec.ai). Fixes: 8c0695e4998d ("NFC Digital: Add NFC-F technology support") Cc: stable@vger.kernel.org Signed-off-by: Doruk Tan Ozturk <doruk@0sec.ai> Reviewed-by: Alexander Lobakin <aleksander.lobakin@intel.com> Link: https://patch.msgid.link/20260603141355.68156-1-doruk@0sec.ai Signed-off-by: David Heidelberg <david@ixit.cz>
-rw-r--r--net/nfc/digital_technology.c2
1 files changed, 2 insertions, 0 deletions
diff --git a/net/nfc/digital_technology.c b/net/nfc/digital_technology.c
index ae63c5eb06fa..ae6487c10a25 100644
--- a/net/nfc/digital_technology.c
+++ b/net/nfc/digital_technology.c
@@ -778,6 +778,8 @@ static void digital_in_recv_sensf_res(struct nfc_digital_dev *ddev, void *arg,
sensf_res = (struct digital_sensf_res *)resp->data;
+ resp->len = min_t(unsigned int, resp->len, NFC_SENSF_RES_MAXSIZE);
+
memcpy(target.sensf_res, sensf_res, resp->len);
target.sensf_res_len = resp->len;