From nobody Sat Jul 25 23:03:45 2026 Received: from mail-qk1-f179.google.com (mail-qk1-f179.google.com [209.85.222.179]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 5FFF527B353 for ; Sat, 11 Jul 2026 15:06:53 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.222.179 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783782414; cv=none; b=Z8+WTvl1RnubRc+aPAflFcDTkQ66llF4hQQNlIRjzDtWxAk/2yvQzM+16ESJ1iY78zK5BYWJGn2SwiSBuxL1ng9R7Zk6zrGLqZV2Eg6TCuuB6qg/OR5C6eETXJ1uH4EGFyBRw7/ZWrtqE4OoCq0TiW8a7z5lQUYNQeieUs4pdxI= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783782414; c=relaxed/simple; bh=eXimup/rS3zaRoVPDBO/BpRgrc2vA3jesXZPxz7A1HE=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=F/PG5ScDtrDGn3QpfPPKVBBEvpzncmACOoxoWW4+SOuUoHERtpaw7MA/+ErtuiNJf/RcVUWJSqx5XY6ZPDQQ2ja0omtNB5bWYpfmQG+sKVUB1uNadj7E+toE50+Ziau/aU1ati6+6aBiqHXYeb3DXCK7ufirjCiEPuCrFfwLdgg= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=WsfjzUZY; arc=none smtp.client-ip=209.85.222.179 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="WsfjzUZY" Received: by mail-qk1-f179.google.com with SMTP id af79cd13be357-92ed3993c1eso107545985a.1 for ; Sat, 11 Jul 2026 08:06:53 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1783782412; x=1784387212; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:from:to:cc:subject:date:message-id:reply-to:content-type; bh=pylLKBo48mUBwphkQfLVRDh8jr+L260t0Ip5RKicSNk=; b=WsfjzUZYCa4FgDfamw1gCIbpGpsUknnqziHhs4anv/fmI43rc8JpYykMoEfC0l1N13 VeE4P0PcX4JJOvNFlaku49Xzw4jtdY309mV30LBVxnOioEKoy8j+VjgWz7CRniUNoCKA HV6Op2W7i2thGkTWgzvZWjl1zOeqiKYsrygvzO554E9OKhCvXnLsm+J/k9Z7wdsx4Eyu 3TZQT7l3A4cIJMIpc6nCeoBU5M2cixoA0LEdgwPWGtFuTwHWE5J2smz9qeaLdeFbNkMO dhKRP6pznvHbvo3Pkno1oGE76Y3VUVDMsBWbZHMRJPlXRZyS5vzAO5dJ9pdPm0m+Wi0+ z6bw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1783782412; x=1784387212; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to:content-type; bh=pylLKBo48mUBwphkQfLVRDh8jr+L260t0Ip5RKicSNk=; b=JQ86STuvGBoowyebd5iNx0csDZXLdlCggHef9EcMA5B4bCj1L9zS00E14PnBbfJ0iC GLWuxM1/ctqs5MebhrWGZfMDSwWWpAdlqQugVOZ0fEq7JZeACqPTrHt2VkuPmpAXlayR eJ65C1nD2jM60/5GSjeAxvxI7mIFTjZw4pX2YsHTNyL/yaOhv9ZV+1YCCFjptON2he/V DBknJx7cj7eMxbKKeyprjowziV3dWP74USQr4+rafEoqkc3Aby5yeUpAlOEpNNzaVeRd lPDtK7ad+o+TC7++HvgN1jjKcbdoG5JolzJGNb8+9aZ8Q7clRA4/gz1GBeqZxo+FDKL8 fEUg== X-Forwarded-Encrypted: i=1; AHgh+RoWQiHCaelqVVuP+eQsAQoTD99X0sIZzW49a2ix/Q7dasw3s+fSZ2f/N85qAcFmrZ0UDB6wUoQpC7atF+c=@vger.kernel.org X-Gm-Message-State: AOJu0YzLanYHSXbmT644W8WjKDwtm/kvlZjFdTbpGieD1+5wOb9/skpb LuKekkjrDmJNkuaFoc4SVgBzDorxKN1yxG4veA/o0aS1b0LxWAjqpwoZ X-Gm-Gg: AfdE7cm+YVTSLxszqyrj32P+nhZCtwlEHj9HbEI88JD3UhIP4oTdRH1mM3GxEjI7x4D jL11ccZZw/s2LmL0sQJZaVznsi5fFBL2vyDQSkmS4iAuBMqOOFfyyVna2AK5MGbza0OAV2jH5+0 GTVpbINUw93ZP9QiKgilBMG3XZY3WnCElRcWStARIu/BUrZ0laHqgQj4gLcThlYwKavhtxvRhmK rmTU4GDr2q3/vlXmrSptX7p7jPwRnWj0VELNpiaEfZkjvW7xqnxeu1j1emLY/NgK/wF3z3lTBuT FVuFFtR/1kWFHLhxFOqTOGYJu+BjvxJhEZ8SFrHmmSiPipw7kdUpkfQAYp2/OD9gA/tw1ersI40 9hXzfzf/UOf5ovp0owVcP2z3yvoh7gZ2LovOgBneNEHAnMATSqB7o/HJre/xWKmlrohOyJTZJdn 8iezgiUyHAcRcLRf3lRMhl7+wQq3jEati/lQaS+vgTUsFz+F1OW8D8LN6I/AoB+SSOr8nONxZUN 338JUa16g== X-Received: by 2002:a05:620a:3952:b0:92e:c116:bf00 with SMTP id af79cd13be357-92ef2f8a31fmr317346685a.93.1783782412224; Sat, 11 Jul 2026 08:06:52 -0700 (PDT) Received: from server0 (c-68-48-65-54.hsd1.mi.comcast.net. [68.48.65.54]) by smtp.gmail.com with ESMTPSA id af79cd13be357-92ee5b4920asm463219685a.4.2026.07.11.08.06.51 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 11 Jul 2026 08:06:51 -0700 (PDT) From: Michael Bommarito To: "David S . Miller" , Jakub Kicinski , Eric Dumazet , Paolo Abeni Cc: Simon Horman , netdev@vger.kernel.org, linux-kernel@vger.kernel.org, stable@vger.kernel.org Subject: [PATCH net] ila: reload IPv6 header after pskb_may_pull in checksum adjust Date: Sat, 11 Jul 2026 11:06:48 -0400 Message-ID: <20260711150648.2915106-1-michael.bommarito@gmail.com> X-Mailer: git-send-email 2.53.0 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" ila_csum_adjust_transport() caches ip6h =3D ipv6_hdr(skb) before calling pskb_may_pull(). On a non-linear skb whose transport header sits in a page fragment, pskb_may_pull() can call __pskb_pull_tail() / pskb_expand_head() and free the old skb head, leaving ip6h dangling; the following get_csum_diff(ip6h, p) then reads freed memory. ila_update_ipv6_locator() has the same pattern and additionally writes the new locator through the stale destination-address pointer. Impact: a remote IPv6 packet routed through a configured ILA csum-adjust-transport route or receive-side mapping triggers a slab-use-after-free in ila_update_ipv6_locator() (KASAN). The route or mapping requires CAP_NET_ADMIN to configure, but trigger packets are unauthenticated once it exists. Reload ip6h (and the derived iaddr) after each pskb_may_pull() before use, matching the transport-header reload the code already performs. Fixes: 33f11d16142b ("ila: Create net/ipv6/ila directory") Cc: stable@vger.kernel.org Assisted-by: Claude:claude-opus-4-8 Signed-off-by: Michael Bommarito --- net/ipv6/ila/ila_common.c | 6 ++++++ 1 file changed, 6 insertions(+) diff --git a/net/ipv6/ila/ila_common.c b/net/ipv6/ila/ila_common.c index e71571455c8a0..acedc5a84e4d7 100644 --- a/net/ipv6/ila/ila_common.c +++ b/net/ipv6/ila/ila_common.c @@ -85,6 +85,7 @@ static void ila_csum_adjust_transport(struct sk_buff *skb, struct tcphdr *th =3D (struct tcphdr *) (skb_network_header(skb) + nhoff); =20 + ip6h =3D ipv6_hdr(skb); diff =3D get_csum_diff(ip6h, p); inet_proto_csum_replace_by_diff(&th->check, skb, diff, true, true); @@ -96,6 +97,7 @@ static void ila_csum_adjust_transport(struct sk_buff *skb, (skb_network_header(skb) + nhoff); =20 if (uh->check || skb->ip_summed =3D=3D CHECKSUM_PARTIAL) { + ip6h =3D ipv6_hdr(skb); diff =3D get_csum_diff(ip6h, p); inet_proto_csum_replace_by_diff(&uh->check, skb, diff, true, true); @@ -110,6 +112,7 @@ static void ila_csum_adjust_transport(struct sk_buff *s= kb, struct icmp6hdr *ih =3D (struct icmp6hdr *) (skb_network_header(skb) + nhoff); =20 + ip6h =3D ipv6_hdr(skb); diff =3D get_csum_diff(ip6h, p); inet_proto_csum_replace_by_diff(&ih->icmp6_cksum, skb, diff, true, true); @@ -151,6 +154,9 @@ void ila_update_ipv6_locator(struct sk_buff *skb, struc= t ila_params *p, break; } =20 + ip6h =3D ipv6_hdr(skb); + iaddr =3D ila_a2i(&ip6h->daddr); + /* Now change destination address */ iaddr->loc =3D p->locator; } --=20 2.53.0