From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-yw1-f171.google.com (mail-yw1-f171.google.com [209.85.128.171]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 63A6634D384 for ; Tue, 25 Aug 2026 19:01:56 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.128.171 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787684517; cv=none; b=CTDvCfTi2edqw7uVK3nNBisFtqrho7oNKnJIdJNnlExvmSp1MMTRWqv7d3pwV8qYymeDAX9D5ycUEi3fNBgq8jT81EZZRMRfimouX0dsZFo5vKHvnU3ZejbqDPp5NcLUUXzBdxDjw3Wrpp5OWNNk7apMvSKXhIW+T3VKybm5JNw= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787684517; c=relaxed/simple; bh=X7pDA7UIZPtmUoIrYytaWnc2F7tq1z6bTYR4o48PLQw=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=na20qO5fQjDpw2BCabfo0w1f4167Qej6VOZsLHeXjWQiHFV0SsnDaarsVpfEs0l8HqDCLoD/mYsM2FvXxEWw4DwUHBXCRQttA5E5uwWHMxmllj9XHmpT8qk3buBkpZ8kKhk9cuR+BDzlxC313VlaQIDDl0vGtior3DZSPglBCyY= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=g////zy8; arc=none smtp.client-ip=209.85.128.171 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="g////zy8" Received: by mail-yw1-f171.google.com with SMTP id 00721157ae682-85630eea63bso47067b3.3 for ; Tue, 25 Aug 2026 12:01:56 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1787684515; x=1788289315; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=JNIaQSwgW/t/fs+u+s8u3C/hO3umWdaKi6RZs9rk2nc=; b=g////zy89dXdsf6BcWPmg9PXja2me48gaKL7FAS4Zul+B4sfba//IDhyLHTg2VzLzg BWfgZWG39UI+0Tr/568iw225wcOow5Dpc1QQpSidxoMbrVnhA8wRiU87Qdb2bDGNF0OZ kKqdzfdj/Sb1U2dX+1HlT5CLX8OmWynn+D3hKA/j7zxl0I7DKmDCdw1iLWJHmqeyfqXc ERPHyIN6V3KswZ9frJjwuOnVeDibzthwtd8R/8HPQUOribk+fnfr8AiBnTq/763EvZRA B4zXhOajq3IX84eRKFhszNrF9rbf8QybzCrXu5In/jqF0mNmuaKPQ9KwtZhpOPcLraUi g6fQ== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1787684515; x=1788289315; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=JNIaQSwgW/t/fs+u+s8u3C/hO3umWdaKi6RZs9rk2nc=; b=kfqerZdm8aBRhyeuEmy3oNHa1HQibIckbmNxL4A3AxLvCxaDsUsyq1/Z4xCU7HQlVd ywN+8Ll65HQpa5K13ZOfbAqdmQjxbm9U9UKELk7GF9JDExfmj09tAdcXGdkHh2Z6A2C8 C01qFc3lSxwh0j+r6Z4S4FvQADIgEE8yWF3+MmdBewB6mHioTHGgFxeu8NEfGa6oTD4z yrtAMwc8+Dbe5bdWuSGxpyzh36MAC6Hsat/jqY4jPMclzLnTCKCKHUAIBtV09uphLezt s3eYAYZPpDe+cBeC8eFvTESys/Tdd3rQIFLEvti9URNbIAbB0AgjejenQzXxZ9ROdnCU fu0Q== X-Forwarded-Encrypted: i=1; AHgh+RoP6wpnSddlG7dxfda3st4Eh4QMfEFV5IETt17fKT81i+da9SI9CGVnNHsztnkLtEb82Og/thLHV4KYR90=@vger.kernel.org X-Gm-Message-State: AFuF++naEqlcvmRjYW2+mp4liMGX2qtVm75TSKWH7Gll9IdXtN611w82 CIXr42iYvJccbv/dpaAcd4pEgboNQickMYlFwgHemaiWAU7GuRgMqDg1 X-Gm-Gg: AR+sD136n+ZLL8MYdVGYQfQ/ZQfZObh2uhedzpu6yDBLIy2hEHvEYH6k0rUoEFqW130 hmIDaKC2R/NO35ZV5DYURKIR0f046goUi8SklQG84/CwCPEKnwbP2XqjrVIv0BTMbS83NOJgmSB cOcPZDWBSRZ5EXql288BNg1LVZtH+jygSMa+GrvkhUbj81f2thWttxMilM1ea+btWnaCeqizc3Y BcU9x0eMWL5KV5jlN/CqWzu3cpCoRepGc4ZZ9V/ebQBg/2Lfg1+yFkWJIREIlg9RdfS+XzS9TP6 qBnu10cVljKJ16NWfMRT05PI4ya0jZ5J3Kv4WZVkc+hQJxkIs/dTP3lalBryb4TOBYNK/M1BGTc KB07ApxV9Gt9Aq/hOU+E/0kD4t/0ZXKsUf0ZrWSJIx+uobSvV1QYQMz5HGdvziv1AYH1x0XCE6v xRpGVqujOUP7fLXZsn1kk6fvmc6vFDUNFeGISWYlZcRfkdvvaSqqKyDe0SgWt68J0J2Dz+we1Ef KQ1dWO8/3YnjsxdW8V23G2kAiHSPCcMjjLK6K/R0fh89ZVu0jLsA/1lpLL9dBnfHDjs X-Received: by 2002:a05:690c:4986:b0:7ba:f0d0:5e9b with SMTP id 00721157ae682-8573fdbda0fmr5047787b3.2.1787684513952; Tue, 25 Aug 2026 12:01:53 -0700 (PDT) Received: from localhost.localdomain (45.78.64.189.16clouds.com. [45.78.64.189]) by smtp.gmail.com with ESMTPSA id 00721157ae682-8570dfcffb0sm4192987b3.48.2026.08.25.12.01.50 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Tue, 25 Aug 2026 12:01:53 -0700 (PDT) From: Chengfeng Ye To: Tung Quang Nguyen , Jon Maloy , "David S. Miller" , Eric Dumazet , Jakub Kicinski , Paolo Abeni , Simon Horman Cc: netdev@vger.kernel.org, tipc-discussion@lists.sourceforge.net, linux-kernel@vger.kernel.org, Chengfeng Ye , stable@vger.kernel.org Subject: [PATCH net v3] tipc: protect node reset trace dump with node lock Date: Wed, 26 Aug 2026 03:01:41 +0800 Message-ID: <20260825190141.242219-1-nicoyip.dev@gmail.com> X-Mailer: git-send-email 2.43.0 In-Reply-To: <20260824122929.210431-1-nicoyip.dev@gmail.com> References: <20260824122929.210431-1-nicoyip.dev@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit The tipc_node_reset_links trace event asks tipc_node_dump() to walk the node's link entries. Unlike the other node events that request link data, this event runs without the node lock. This permits bearer teardown to free a link while the trace callback is dumping it: CPU 0 CPU 1 trace_tipc_node_reset_links() tipc_node_dump() l = n->links[0].link tipc_node_write_lock() kfree(l) n->links[0].link = NULL tipc_node_write_unlock() tipc_link_dump(l) tipc_link_dump() then dereferences the stale pointer. KASAN reported: BUG: KASAN: slab-use-after-free in tipc_link_dump Read of size 4 by task poc/115 Call Trace: tipc_link_dump+0x10cb/0x16b0 tipc_node_dump+0x4bb/0x740 trace_event_raw_event_tipc_node_class+0x258/0x360 tipc_node_reset_links+0x14d/0x1a0 tipc_rcv+0x13f5/0x3030 tipc_udp_recv+0x4e3/0x670 Allocated by task 0: tipc_link_create+0x1e1/0x1020 tipc_node_check_dest+0x7d2/0x11a0 tipc_disc_rcv+0xdbf/0x1430 Freed by task 89: kfree+0x131/0x3c0 tipc_node_link_down+0x267/0x4b0 tipc_node_delete_links+0xec/0x160 bearer_disable+0x107/0x260 Take the node write lock around the trace event. This serializes the dump against tipc_node_link_down(delete=true), which frees the link under the same write lock. Fixes: eb18a510b5cd ("tipc: add trace_events for tipc node") Cc: stable@vger.kernel.org Signed-off-by: Chengfeng Ye --- v1 -> v2: - Use tipc_node_write_lock() instead of tipc_node_read_lock() so the dump is exclusive with link deletion. v2 -> v3: - Use tipc_node_write_unlock_fast(). net/tipc/node.c | 2 ++ 1 file changed, 2 insertions(+) diff --git a/net/tipc/node.c b/net/tipc/node.c index 683a136e53ef..bd91378b7540 100644 --- a/net/tipc/node.c +++ b/net/tipc/node.c @@ -1333,7 +1333,9 @@ static void tipc_node_reset_links(struct tipc_node *n) pr_warn("Resetting all links to %x\n", n->addr); + tipc_node_write_lock(n); trace_tipc_node_reset_links(n, true, " "); + tipc_node_write_unlock_fast(n); for (i = 0; i < MAX_BEARERS; i++) { tipc_node_link_down(n, i, false); } -- 2.43.0