]> git.ipfire.org Git - thirdparty/kernel/linux.git/commitdiff
netfilter: arp_tables: fix IEEE1394 ARP payload parsing
authorPablo Neira Ayuso <pablo@netfilter.org>
Mon, 20 Apr 2026 21:15:32 +0000 (23:15 +0200)
committerPablo Neira Ayuso <pablo@netfilter.org>
Tue, 21 Apr 2026 10:44:39 +0000 (12:44 +0200)
Weiming Shi says:

"arp_packet_match() unconditionally parses the ARP payload assuming two
hardware addresses are present (source and target). However,
IPv4-over-IEEE1394 ARP (RFC 2734) omits the target hardware address
field, and arp_hdr_len() already accounts for this by returning a
shorter length for ARPHRD_IEEE1394 devices.

As a result, on IEEE1394 interfaces arp_packet_match() advances past a
nonexistent target hardware address and reads the wrong bytes for both
the target device address comparison and the target IP address. This
causes arptables rules to match against garbage data, leading to
incorrect filtering decisions: packets that should be accepted may be
dropped and vice versa.

The ARP stack in net/ipv4/arp.c (arp_create and arp_process) already
handles this correctly by skipping the target hardware address for
ARPHRD_IEEE1394. Apply the same pattern to arp_packet_match()."

Mangle the original patch to always return 0 (no match) in case user
matches on the target hardware address which is never present in
IEEE1394.

Note that this returns 0 (no match) for either normal and inverse match
because matching in the target hardware address in ARPHRD_IEEE1394 has
never been supported by arptables. This is intentional, matching on the
target hardware address should never evaluate true for ARPHRD_IEEE1394.

Moreover, adjust arpt_mangle to drop the packet too as AI suggests:

In arpt_mangle, the logic assumes a standard ARP layout. Because
IEEE1394 (FireWire) omits the target hardware address, the linear
pointer arithmetic miscalculates the offset for the target IP address.
This causes mangling operations to write to the wrong location, leading
to packet corruption. To ensure safety, this patch drops packets
(NF_DROP) when mangling is requested for these fields on IEEE1394
devices, as the current implementation cannot correctly map the FireWire
ARP payload.

This omits both mangling target hardware and IP address. Even if IP
address mangling should be possible in IEEE1394, this would require
to adjust arpt_mangle offset calculation, which has never been
supported.

Based on patch from Weiming Shi <bestswngs@gmail.com>.

Fixes: 6752c8db8e0c ("firewire net, ipv4 arp: Extend hardware address and remove driver-level packet inspection.")
Reported-by: Xiang Mei <xmei5@asu.edu>
Signed-off-by: Pablo Neira Ayuso <pablo@netfilter.org>
net/ipv4/netfilter/arp_tables.c
net/ipv4/netfilter/arpt_mangle.c

index 1cdd9c28ab2da45bd1bfe445ef07fa23c877005c..97ead883e4a13b625fa26289615368b1a08ea2c5 100644 (file)
@@ -110,13 +110,25 @@ static inline int arp_packet_match(const struct arphdr *arphdr,
        arpptr += dev->addr_len;
        memcpy(&src_ipaddr, arpptr, sizeof(u32));
        arpptr += sizeof(u32);
-       tgt_devaddr = arpptr;
-       arpptr += dev->addr_len;
+
+       if (IS_ENABLED(CONFIG_FIREWIRE_NET) && dev->type == ARPHRD_IEEE1394) {
+               if (unlikely(memchr_inv(arpinfo->tgt_devaddr.mask, 0,
+                                       sizeof(arpinfo->tgt_devaddr.mask))))
+                       return 0;
+
+               tgt_devaddr = NULL;
+       } else {
+               tgt_devaddr = arpptr;
+               arpptr += dev->addr_len;
+       }
        memcpy(&tgt_ipaddr, arpptr, sizeof(u32));
 
        if (NF_INVF(arpinfo, ARPT_INV_SRCDEVADDR,
                    arp_devaddr_compare(&arpinfo->src_devaddr, src_devaddr,
-                                       dev->addr_len)) ||
+                                       dev->addr_len)))
+               return 0;
+
+       if (tgt_devaddr &&
            NF_INVF(arpinfo, ARPT_INV_TGTDEVADDR,
                    arp_devaddr_compare(&arpinfo->tgt_devaddr, tgt_devaddr,
                                        dev->addr_len)))
index a4e07e5e9c118d9fa2314ac95016af635e2ae689..f65dd339208e8ac8f94ced9492f000358d469074 100644 (file)
@@ -40,6 +40,10 @@ target(struct sk_buff *skb, const struct xt_action_param *par)
        }
        arpptr += pln;
        if (mangle->flags & ARPT_MANGLE_TDEV) {
+               if (unlikely(IS_ENABLED(CONFIG_FIREWIRE_NET) &&
+                            skb->dev->type == ARPHRD_IEEE1394))
+                       return NF_DROP;
+
                if (ARPT_DEV_ADDR_LEN_MAX < hln ||
                   (arpptr + hln > skb_tail_pointer(skb)))
                        return NF_DROP;
@@ -47,6 +51,10 @@ target(struct sk_buff *skb, const struct xt_action_param *par)
        }
        arpptr += hln;
        if (mangle->flags & ARPT_MANGLE_TIP) {
+               if (unlikely(IS_ENABLED(CONFIG_FIREWIRE_NET) &&
+                            skb->dev->type == ARPHRD_IEEE1394))
+                       return NF_DROP;
+
                if (ARPT_MANGLE_ADDR_LEN_MAX < pln ||
                   (arpptr + pln > skb_tail_pointer(skb)))
                        return NF_DROP;