From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-pl1-f176.google.com (mail-pl1-f176.google.com [209.85.214.176]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id BF5D32D8DDB for ; Wed, 5 Aug 2026 01:34:50 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.176 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785893692; cv=none; b=KbizVb1JT6YzO+AxtX71dA/IpDBROhx6guSno3u9mV+WNLrLjBIxd4eMI8Jp9bqMIYJ8msdyx9/BYe0c19YMBbX1Fqtnp2NUTSgpgtj55gPEvZ+WKUpbUUX/6EEHA5N6nddl7n/+CKY8uIg6rDk7GMXWQ/sjgp9xcuKpi/f64sI= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785893692; c=relaxed/simple; bh=AJuzXvTVkuXVly2Y8ZK0t17Th3ASi5G8hg6K20mj+/c=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=HFJJdIeV2+9nSQgYACElttq1tRge8wsWCXcvn/y4Roy2exDABt6GUByb5eLfbjsPYOteOUlPg9PMG2RDwu3yeBK3tdPX9Rg1KPLPunKQXoFX9oLyeFlO/YCWNsabaKoprTn7P3keonOuIxbySV5g+S1IdBOseL4fdXJ+bi5PjDE= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=reject dis=none) header.from=xbow.com; spf=pass smtp.mailfrom=xbow.com; dkim=pass (2048-bit key) header.d=xbow.com header.i=@xbow.com header.b=Xh721U6Q; arc=none smtp.client-ip=209.85.214.176 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=reject dis=none) header.from=xbow.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=xbow.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=xbow.com header.i=@xbow.com header.b="Xh721U6Q" Received: by mail-pl1-f176.google.com with SMTP id d9443c01a7336-2cf6d65d8a7so6587675ad.0 for ; Tue, 04 Aug 2026 18:34:50 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=xbow.com; s=google; t=1785893690; x=1786498490; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:from:to:cc:subject:date:message-id:reply-to:content-type; bh=M89P75fJt691dQNC6UtNzIeiGuPM9Yb1WIZo+b/oH0A=; b=Xh721U6QTkDYXqkQYdBEn/9y6371RZZ/S+iVtFl6oVmQqoDwgEwDqZ7fV+Dx2W/9Ha QTGOLKBdpFRzoavZdnvPoifYWSqAS2VPulTkNUDvogs8TPfgcGQSJpdoDd8HaEuoUN8s TKpaZhJMY417qvTe3GxtTyxXLxli69btVL6yPHknLqfqkrHhYbOieN2sUz5W7Dd2h6Ds 9DfJ0VIqsgQ8C2CVHMMYyetSmOs4P4REiEni31rqwdRv8JbbJmRx29S0Wa0T4YraQjRj CdlDWJIrURgV/hTxSWmb0HuMvZn6VCOug2YNsNdtYwvHFPJW50lKIf2SQcBFe3OJCCbb OZ5w== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1785893690; x=1786498490; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to:content-type; bh=M89P75fJt691dQNC6UtNzIeiGuPM9Yb1WIZo+b/oH0A=; b=eh4A/DR+wA5Vd2U0s6BXtxdnq9q02x26GGXIVf/FG+mNl5ALer5PguzhY+99M1bvU0 omy6xThvtSzj3/g6/O7p895stsuCyaTljsVqbD8g73aC59n+Tp1afaGlcoVaUYQAFYje Jtj1b6mMCE5/2zx/RgBQIFzZFo9WIRvzcDV8rlMmICnSAWpcNeNtOYIsLyqxcKCFJ7ic +nawLBe6xJMAP1COko9bDha/SjBkmh3uC36znwhMx0qc5+xtPhnjSLZS2DEK/Ca5xP4Z 0v+v0pojvtJY8U8kp98fkPD1fBfebYAK4GzIHJ4uLxD6XlsH9O9PghlKaSYP04DOxigA +K1w== X-Forwarded-Encrypted: i=1; AHgh+RpgOWG8hIiZKiF4pUJBOQc7I/fOWepqWv6aLxK+pEXVgpT9Zuhv+W+htYxQ7Mh6O82rDMR7S7ayOXWTXRM=@vger.kernel.org X-Gm-Message-State: AOJu0Yyk111bIrygCSCUoLk06x0CGB9NzNI0aUpfapULa1FvFV9hn3yf GOrYPnPSS5fPKonvLg08YjjyZNJNBBaOa2koyKm+bFJgo+qXpKl2jK+48rBcGdyghuI= X-Gm-Gg: AR+sD10bDZUKc7ztpJc7TR74z0UB+95rVkGucaB26p/JxzfSznGOZw7aVb69FkzkAzw /akLE5I/OvJoR/ltQTG/1zCzUhKzz3DSGj9d7tWHWWMYdyctBUnZg7DaK8slpdoYivOalrgnCRO Mjwnzc9RztPs4/zRhZoPX5dnl+siGOJj2xRm+XqZ3JseotTkw/8JYaDekp0oVEhYFEYipfrUn3Q brj/AiMLQjoh3QpdnQJXtcAWtat9PEpRIyRrrsdK3uPiZK3n7icYkq1qI0MTcoNKc42qBtgySbQ riCNh8nZkdW7ux+wSm6lHau/hKVsAkNH4TCS1KtnRMQSg7npw1UMCy+fIwnsNSKXYLSnu2zx6Ie A4OelB972VujOjvXYdEuoPdbn15LUwJzLBZwA7kv3GoQSiiiEY/mloBVWAZsQukgF/49dyFIY1H JNcSgu+0RzCyi8Mzv1wAzrL7yHyxlri2BG/THKQbgt4oMPeaxbC5QqdWdBWsxYlNBPX6GvSU/vN pSZhQvJpbpJOYTcfib5PianW/JP X-Received: by 2002:a17:903:19e6:b0:2cf:b23d:77f with SMTP id d9443c01a7336-2d0ca984ba6mr36054965ad.20.1785893689963; Tue, 04 Aug 2026 18:34:49 -0700 (PDT) Received: from Mac.lan ([125.128.148.126]) by smtp.gmail.com with ESMTPSA id d9443c01a7336-2d0aa4b9bbasm13275535ad.60.2026.08.04.18.34.47 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Tue, 04 Aug 2026 18:34:49 -0700 (PDT) From: Baul Lee To: perex@perex.cz, tiwai@suse.com Cc: linux-sound@vger.kernel.org, linux-kernel@vger.kernel.org, federico.kirschbaum@xbow.com, stable@vger.kernel.org, Baul Lee Subject: [PATCH] ALSA: usx2y: bound the hwdep mmap fault offset Date: Wed, 5 Aug 2026 10:34:45 +0900 Message-ID: <20260805013445.38283-1-baul.lee@xbow.com> X-Mailer: git-send-email 2.50.1 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit snd_us428ctls_vm_fault() turns the faulting page offset into a kernel address with no bound of any kind: offset = vmf->pgoff << PAGE_SHIFT; vaddr = (char *)(...)->us428ctls_sharedmem + offset; page = virt_to_page(vaddr); get_page(page); vmf->page = page; return 0; snd_us428ctls_mmap() checks only the length of the mapping, never the offset, and us428ctls_sharedmem is a single page from alloc_pages_exact(). For a character device file_mmap_size_max() returns ULONG_MAX, so the mm layer imposes no ceiling either. Every page offset above zero resolves to a struct page outside the object, and the handler installs it into the caller's address space read-write; the vma is not marked read-only. The caller picks the page frame with a single mmap() argument and gets read-write access to a page of kernel memory it does not own; an offset that lands in an unpopulated vmemmap region oopses instead. A process that can open the hwdep node of an attached US-X2Y reaches this after loading the FPGA image through the same node; no capability check is involved. On 7.2.0-rc5 (arm64), mmap() with a large offset: Unable to handle kernel paging request at virtual address fffffdffc45d5ac8 pc : snd_us428ctls_vm_fault+0x68/0x140 [snd_usb_usx2y] Call trace: snd_us428ctls_vm_fault+0x68/0x140 [snd_usb_usx2y] __do_fault __handle_mm_fault handle_mm_fault el0_da Reject any offset outside the shared region. The pcm hwdep handler in usx2yhwdeppcm.c computes its address the same way and needs the same bound. Discovered by XBOW, triaged by Baul Lee Fixes: 1da177e4c3f4 ("Linux-2.6.12-rc2") Reported-by: Federico Kirschbaum Reported-by: Baul Lee Cc: stable@vger.kernel.org Signed-off-by: Baul Lee --- sound/usb/usx2y/usX2Yhwdep.c | 2 ++ sound/usb/usx2y/usx2yhwdeppcm.c | 2 ++ 2 files changed, 4 insertions(+) diff --git a/sound/usb/usx2y/usX2Yhwdep.c b/sound/usb/usx2y/usX2Yhwdep.c index 4d7925184826..7f153a2fcdd8 100644 --- a/sound/usb/usx2y/usX2Yhwdep.c +++ b/sound/usb/usx2y/usX2Yhwdep.c @@ -22,12 +22,14 @@ static vm_fault_t snd_us428ctls_vm_fault(struct vm_fault *vmf) { unsigned long offset; struct page *page; void *vaddr; offset = vmf->pgoff << PAGE_SHIFT; + if (offset >= US428_SHAREDMEM_PAGES) + return VM_FAULT_SIGBUS; vaddr = (char *)((struct usx2ydev *)vmf->vma->vm_private_data)->us428ctls_sharedmem + offset; page = virt_to_page(vaddr); get_page(page); vmf->page = page; return 0; diff --git a/sound/usb/usx2y/usx2yhwdeppcm.c b/sound/usb/usx2y/usx2yhwdeppcm.c index 7c90214485d9..f1d5b4b797ad 100644 --- a/sound/usb/usx2y/usx2yhwdeppcm.c +++ b/sound/usb/usx2y/usx2yhwdeppcm.c @@ -669,12 +669,14 @@ static void snd_usx2y_hwdep_pcm_vm_close(struct vm_area_struct *area) static vm_fault_t snd_usx2y_hwdep_pcm_vm_fault(struct vm_fault *vmf) { unsigned long offset; void *vaddr; offset = vmf->pgoff << PAGE_SHIFT; + if (offset >= USX2Y_HWDEP_PCM_PAGES) + return VM_FAULT_SIGBUS; vaddr = (char *)((struct usx2ydev *)vmf->vma->vm_private_data)->hwdep_pcm_shm + offset; vmf->page = virt_to_page(vaddr); get_page(vmf->page); return 0; } -- 2.50.1 (Apple Git-155)