From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-pl1-f177.google.com (mail-pl1-f177.google.com [209.85.214.177]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id B0DF33769ED for ; Fri, 21 Aug 2026 17:45:37 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.177 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787334340; cv=none; b=X9vwnF6hQzguG8N3v6lFP5gcu27zzJY8mmGy2pz3D8OwYZs1hXJCCooVChVO48xQV+nxV7nyMFHiPtPiWfMdbHQmDTw5CWlhwZNZrU059roSApB9irfFxZMeuVyYGKf+7Wj4aFLpct0hOCjoXPGVUwXHJm18WnfbBXxW3xA4JBU= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787334340; c=relaxed/simple; bh=YrVJFMdX8MrXFmMgpegL+4Roa/MAxP3vv2Uu0rJmzfA=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=WAQidB6bJlQBhNeJj/nePbEeIM4INGTtZQDMm7+FuhHfSrFKiWJzQ29Awv9MIpupqc+E0J/ByD17UO60/jlw3EKhWzZD0I4b1qEjQOrH6w/YXfOHLkiISrag4tWVk8KjIJCB3m4RAkvY0flFl4k3j/664nbaf2xol7LBJg5ammc= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=BejvRPqo; arc=none smtp.client-ip=209.85.214.177 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="BejvRPqo" Received: by mail-pl1-f177.google.com with SMTP id d9443c01a7336-2d319b84213so2101845ad.1 for ; Fri, 21 Aug 2026 10:45:37 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1787334337; x=1787939137; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:from:to:cc:subject:date:message-id:reply-to:content-type; bh=51LCH1dFImHI7IDGxG8+NIuNisCwMvociROcN35k4CE=; b=BejvRPqol8X5QIxgToKsLIX/Hruuf1h7ZCRh+orrZVhLv6SqKq2G4UDwk41camaw9M JZPbjhveSPRPJM3/Iapge+sv+bA5s9Zq7hhjIF/vdZZCW0xlnZ6KEd/6yPEhxw0OE/k9 9A86e2xuKPO/xAEVYpWIV4EMs2CJkv2h4hamS2JfVjOBqtz8KS6p3yQgwYG5LXkvvl0v CBzVQp2Htht2roP87BIg2KqrccNN8WW+m6PlXL+4hpumlh+LFPkR3qlOCjYcLPLsB8Pf rtbTTVQaGtwtnCxWXmS+kl+XPRgVg8z8oUhkQCAekTcGU+QJLrH9Az5rBkptE5D7OJcb g/gw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1787334337; x=1787939137; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to:content-type; bh=51LCH1dFImHI7IDGxG8+NIuNisCwMvociROcN35k4CE=; b=dX1CYt74/yyDJI1mmvWv6tsrOENcLUKTRVUac+mfz2Vev+kha4iQAN/P+2MLKqC+36 pZlrJJa78PWS9UU6fsx4EJlx0zfv06hL3spj1APj78G037FV1hMni8LAedBh8BPRttf0 sbRT1Jgg7jmGng9WOh3sWQG4paJYsjkqXsbX04eAz9Rb/zNZAgKr9E+JcHDWuptQMpp9 xY1sE7XG81w3aKjPfH4liX48kTv3rijv98gpfajqDPGceLAH3fIdJf7atSkpTqeN321J dFeaGOCQzlFjAhJQ7jgSLyq8mutUXmplKofFs7zsCLSQcY5DxuT4DYqIsL7JUQEoyMol 3uuQ== X-Forwarded-Encrypted: i=1; AHgh+RqbekiMk0swhPlzghOwaef9Z/wWFVXiBfp+DsKtn01EXJKlJSzEOZcsFEcubTPNvql+fvaCpdNgqcSGV6I=@vger.kernel.org X-Gm-Message-State: AFuF++l1v9bXsrahPXTmMwucO9rDLG9ilfjdef1ca50CU+DYRaXFhkwR 321ntysG0RMZET6ETTux+gZ+8Lk6xLXOPOmenObqgJ2m765Psor7NJgw X-Gm-Gg: AR+sD11V+sBw2xE47rNvZ6HdXJAZv4ZRZbyByp34sT0we8YQghvmVt+37nnMfZohtM1 Nepn81N55+ECwMmGKoM8v9PQDu66NYvq7DlN9X3Isd1LaAAlDgmhZUtkFoS7ZMFtZC4mfQV826F QgsmDSW6SG32YZuXANrB/T7T5q9IRJP79g7+BJgHjOyNxodixGQNVM0vskNXIsNySzQkLLE4TXx AU2X50KZ1pIGM4zdzUMZwoskTziKIT3/RfCQhpHmJP2vXwlcX1vwG3ULIXwxYPq6CNc4au2WT9S 7QUzjcEQUgNMbA4Q/Flj88NzHheLWnzULl0ob74sWikvBid7e/4+ZUTksCmMcrpGUD6v4Q23Y4Z j4ZienY8APddzh877eN+xAvr5LeIxjzyE+6UKJBDQuv4AOxY4D19SeaRLFQSRSZB8eWDERCj/v9 oGflRB8GvEaYLihx4KOv8Dn9UuYiaPT2oUktU6oI8xzlTquyLbgA3WJkXvkU2LBlraDOwsRKmdw 9ONzxP8CXIcrG0cfx65rrg4M/MiJJtLwPUBCiPUtag//SKGnDPmAsE= X-Received: by 2002:a17:902:fc4e:b0:2d3:aecd:51f7 with SMTP id d9443c01a7336-2d64ae3a7c7mr74505665ad.1.1787334336545; Fri, 21 Aug 2026 10:45:36 -0700 (PDT) Received: from localhost.localdomain (45.78.65.84.16clouds.com. [45.78.65.84]) by smtp.gmail.com with ESMTPSA id a92af1059eb24-1416ae89189sm27832330c88.14.2026.08.21.10.45.32 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Fri, 21 Aug 2026 10:45:35 -0700 (PDT) From: Chengfeng Ye To: Marcel Holtmann , Luiz Augusto von Dentz , Kees Cook , Chengfeng Ye , Jakub Kicinski , Pengpeng Hou , Jiale Yao , SeungJu Cheon , Ali Ahmet Memis , Tim Bird Cc: linux-bluetooth@vger.kernel.org, linux-kernel@vger.kernel.org, stable@vger.kernel.org Subject: [PATCH] Bluetooth: RFCOMM: serialize session teardown Date: Sat, 22 Aug 2026 01:45:14 +0800 Message-ID: <20260821174514.3034851-1-nicoyip.dev@gmail.com> X-Mailer: git-send-email 2.43.0 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit rfcomm_kill_listener() walks session_list and deletes every session without holding rfcomm_mutex. A connect task holds that mutex while rfcomm_session_create() adds a session and while its error path deletes the session, but the unlocked teardown can still observe the object between those operations. The race can proceed as follows: connect task krfcommd ------------ -------- rfcomm_lock() rfcomm_session_add() fetch session from session_list kernel_connect() fails rfcomm_session_del() remove and free session rfcomm_session_del(session) The final call then reads the freed session and may corrupt the list. KASAN reported: BUG: KASAN: slab-use-after-free in rfcomm_session_del+0x15f/0x170 Read of size 8 at addr ffff8881019e9b40 by task krfcommd/87 Call Trace: rfcomm_session_del+0x15f/0x170 rfcomm_run+0x16d5/0x3de0 kthread+0x2c6/0x3b0 ret_from_fork+0x36e/0x5a0 Allocated by task 96: rfcomm_session_add+0x9e/0x300 rfcomm_dlc_open+0x8b1/0xdf0 rfcomm_sock_connect+0x34c/0x530 Freed by task 96: kfree+0x131/0x3c0 rfcomm_session_del+0x109/0x170 rfcomm_dlc_open+0x9eb/0xdf0 rfcomm_sock_connect+0x34c/0x530 Hold rfcomm_mutex across the teardown traversal, matching the locking used by normal session processing and connect error cleanup. Fixes: 1da177e4c3f4 ("Linux-2.6.12-rc2") Cc: stable@vger.kernel.org Signed-off-by: Chengfeng Ye --- net/bluetooth/rfcomm/core.c | 2 ++ 1 file changed, 2 insertions(+) diff --git a/net/bluetooth/rfcomm/core.c b/net/bluetooth/rfcomm/core.c index 9cdfea666a2c..5fe2758e8c47 100644 --- a/net/bluetooth/rfcomm/core.c +++ b/net/bluetooth/rfcomm/core.c @@ -2178,8 +2178,10 @@ static void rfcomm_kill_listener(void) BT_DBG(""); + rfcomm_lock(); list_for_each_entry_safe(s, n, &session_list, list) rfcomm_session_del(s); + rfcomm_unlock(); } static int rfcomm_run(void *unused) -- 2.43.0