mirror of
https://github.com/torvalds/linux.git
synced 2026-10-08 03:26:02 +02:00
rds: ib: Clear the sg list when mapping an MR fails
rds_ib_map_frmr() stores the caller's scatterlist in the MR before DMA
mapping and registration can fail. On failure, __rds_rdma_map() unpins
the pages and frees the scatterlist, but rds_ib_free_frmr() can still
return the MR to the pool with the stale pointer set.
This leaves the pool with a dangling scatterlist and can lead to local
privilege escalation. KASAN detects the resulting use-after-free when the
MR is later torn down:
BUG: KASAN: slab-use-after-free in __rds_ib_teardown_mr
Read of size 8
Call Trace:
__rds_ib_teardown_mr
rds_ib_unreg_frmr
rds_ib_flush_mr_pool
rds_ib_flush_mrs
rds_free_mr
rds_setsockopt
Store the scatterlist in the MR only after DMA mapping succeeds. If DMA
mapping fails, return directly while the MR fields remain clear; the caller
keeps ownership of the scatterlist and its pinned pages. If a later
registration step fails, unmap the scatterlist and clear the MR fields
before returning.
Fixes: 1659185fb4 ("RDS: IB: Support Fastreg MR (FRMR) memory registration mode")
Cc: stable@vger.kernel.org
Signed-off-by: Dongliang Qin <cccccccccccc777777@gmail.com>
Reviewed-by: Allison Henderson <achender@kernel.org>
Link: https://patch.msgid.link/20260922031546.3874605-1-cccccccccccc777777@gmail.com
Signed-off-by: Paolo Abeni <pabeni@redhat.com>
This commit is contained in:
parent
77b1718e39
commit
58eb1b3325
|
|
@ -204,19 +204,16 @@ static int rds_ib_map_frmr(struct rds_ib_device *rds_ibdev,
|
|||
*/
|
||||
rds_ib_teardown_mr(ibmr);
|
||||
|
||||
ibmr->sg = sg;
|
||||
ibmr->sg_len = sg_len;
|
||||
ibmr->sg_dma_len = 0;
|
||||
frmr->sg_byte_len = 0;
|
||||
WARN_ON(ibmr->sg_dma_len);
|
||||
ibmr->sg_dma_len = ib_dma_map_sg(dev, ibmr->sg, ibmr->sg_len,
|
||||
ibmr->sg_dma_len = ib_dma_map_sg(dev, sg, sg_len,
|
||||
DMA_BIDIRECTIONAL);
|
||||
if (unlikely(!ibmr->sg_dma_len)) {
|
||||
pr_warn("RDS/IB: %s failed!\n", __func__);
|
||||
return -EBUSY;
|
||||
}
|
||||
|
||||
frmr->sg_byte_len = 0;
|
||||
ibmr->sg = sg;
|
||||
ibmr->sg_len = sg_len;
|
||||
frmr->dma_npages = 0;
|
||||
len = 0;
|
||||
|
||||
|
|
@ -264,6 +261,8 @@ static int rds_ib_map_frmr(struct rds_ib_device *rds_ibdev,
|
|||
ib_dma_unmap_sg(rds_ibdev->dev, ibmr->sg, ibmr->sg_len,
|
||||
DMA_BIDIRECTIONAL);
|
||||
ibmr->sg_dma_len = 0;
|
||||
ibmr->sg = NULL;
|
||||
ibmr->sg_len = 0;
|
||||
return ret;
|
||||
}
|
||||
|
||||
|
|
|
|||
Loading…
Reference in New Issue
Block a user