From nobody Sat Jul 25 23:03:59 2026 Received: from mail-qk1-f172.google.com (mail-qk1-f172.google.com [209.85.222.172]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 996E92737F8 for ; Sun, 12 Jul 2026 01:45:19 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.222.172 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783820721; cv=none; b=H2JH0UNfsnYu9NLVGyqELvI5HbWkznol5e6t5Zv3f2izVM3yfflJxp9/RKWcZgdFpnmmi+d4Ie82muD+TwAhozxfgsHVejXy3Fyyq9s24fhcKia5fTcBK3nkgKODccztlfh/asISsq+lpEen1ZrcYq42oi2a4qtsL4x9q8lDR/w= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783820721; c=relaxed/simple; bh=8zs0bohkqz5AHgWLOAdTFJ4eY64BQy7weh3GYB3lFvs=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=admfxjNQ9GDd3b93PNEtKmEiRgD0tN76p8tHBWuXHFQPk+EJBbKbj9Zc3zoZZNMXg/ZiWUsDCjwossKH9DUojAVqjo7o5dgHIS/s/+HdNOqw86+P5Sc/Dx4BnIm3GsAqFjPj/Psn0lA/Pi8fzN1TdVfVIQ9uLK31gKOV3/GEXtY= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=U3H94r7v; arc=none smtp.client-ip=209.85.222.172 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="U3H94r7v" Received: by mail-qk1-f172.google.com with SMTP id af79cd13be357-92e53581361so119423185a.1 for ; Sat, 11 Jul 2026 18:45:19 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1783820718; x=1784425518; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=suF5ptZtpi7RCzW0/i+xzlbJ6znA4LVm3BIxn07HFo4=; b=U3H94r7vnEmaKwLo1R4SbOPWfwT7K8s1QX79QW9iMTUGT33vLdoYWQS8iMT8uJPKmC wI77md2l6uRBFI7+e2F4xEeBnffxSrdDWwe1neRp0MmG1/bJboBVXl7m+fO/8QJmEbIl o9YtTqdL8/fnzJReH5xgV2IpEFPx72MFT4ROAs21VOUgJkFOadaVUxxs8IktSWcEepVE +bMxJLYY7Sy0G/5sZW2iS1QlF7aEbav494PnoNVkgISiZQnKhSGkWN7t3SoaomQU3lgT pHqJ31Nt1fm5H1B/SPclzNf8sZxRpTADI4AztcMi5GhpmjMG3dZEbmazso97S5A/qG1w FNGQ== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1783820718; x=1784425518; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=suF5ptZtpi7RCzW0/i+xzlbJ6znA4LVm3BIxn07HFo4=; b=qjLtHlMq05eF3ukSZxVjQFMwohqO96igBYtbzI/JAow2jDy30gtF+arf+w69WCubq3 +MUDiSkf09CgT4QFaHEMlKiBgpAaBoOW+Q0FLYcRy/dRsOheixvlhaXnn2fqna5DuFx8 oMgIC4Y2vn0YOZkOE6wiz4MatdFpJ1hmDJxNdR9pI1NcyJsny1P0nBlAZvHODxhdP834 FF1CEd2v6/kxQTSH38cz4y/F2lKVzyA3Icts/oZcLEx1Nn1sIN9PHBFNJA2n9tkXOEva rH5bh0yDpCyuHW1x9s8n4mH3qwDZ8qZj8jSJBJXPiGzloHV65Heum+GjU0KxrPDB3MUd maOg== X-Forwarded-Encrypted: i=1; AHgh+Rq271Xq+Hp5HqnbXIyB0Onr7YDfvP4frVcklLNCAqrpDErzwhCy0qM9IdPikP9OUZSY6y+LQzLD2K0pXYU=@vger.kernel.org X-Gm-Message-State: AOJu0YxmJa95vKwBRNWDvVeeo2HMFe/+kTZi+cMaWLyvuz9uhJerhRI3 g0j+nYyl3hedlwMD8GCfLSpWBpOAa9eZXoRHqOvfIsGq0tbNp7bcYapJ X-Gm-Gg: AfdE7cnDsXE1sW8jXytfyYHEnrk4FiigUVhMHDndh+bLIhnRjaWJ7Cy6qrQCM7xSUjW sw+g9Gp4lrym0Xg3hj7NeIokqZdQgWndyc/TTL62J8yQlwVUAFZtmHtN3fQ5+aXwC+HffX6B++7 pxxAiC7s6sAJhvicxK10UO5AOD2TxfUdjDHuZ1LrTlwSh9MPndXHxpobYB3qnlt5D8CAbmCRxze wpClaJ0eFPNCFPcizpGR4Mx0rJo+baqXrRmYGiGnvM0aU67ojppaoUxd5LrnmVPGiuIdZDavBnM NLihvDa2zwhN47uCEhAeVf+9EpkrFwja5L0e9X/jd8wZoM8XxRhPUBDA+4QCjwJNUiX/5j9b4Os rOWPcpq1mWYsOlsM2HkuUf62rSbhnFrRfB5llWmm1z4Tk8/87qD2NHv1ImBnpY1RGxnkq2hLe4N 6fkt/+smVgsBvoezJIXeHDIaYWSb3lj143zkDvVhjI4YQjM5W1KXztoIs7lDTa2xzErLFJ1NNPv vR7TePIKQ== X-Received: by 2002:a05:620a:6ccd:b0:92b:980b:e0a9 with SMTP id af79cd13be357-92ef29d2cc4mr535620885a.0.1783820718342; Sat, 11 Jul 2026 18:45:18 -0700 (PDT) Received: from server0 (c-68-48-65-54.hsd1.mi.comcast.net. [68.48.65.54]) by smtp.gmail.com with ESMTPSA id af79cd13be357-92ee5b492ebsm624902185a.9.2026.07.11.18.45.17 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 11 Jul 2026 18:45:17 -0700 (PDT) From: Michael Bommarito To: David Howells , Jarkko Sakkinen Cc: Paul Moore , James Morris , "Serge E . Hallyn" , Andrew Morton , keyrings@vger.kernel.org, linux-security-module@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH 1/3] keys: fix out-of-bounds read in keyring_get_key_chunk() Date: Sat, 11 Jul 2026 21:44:58 -0400 Message-ID: <20260712014500.480410-2-michael.bommarito@gmail.com> X-Mailer: git-send-email 2.53.0 In-Reply-To: <20260712014500.480410-1-michael.bommarito@gmail.com> References: <20260712014500.480410-1-michael.bommarito@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" For description-level chunks keyring_get_key_chunk() advances the read pointer by level * sizeof(long) past the inline prefix but only bounds-checks the prefix, so a long enough key description is read past its kmemdup(desc, desc_len + 1) allocation. Compute the full byte offset and bounds-check the description against it before reading. The walk only reaches a description-level chunk when two keys collide through the hash, x, type and domain_tag chunks, so this is reached from an unprivileged add_key(2) with a crafted pair of same-type keys whose index hashes collide; KASAN reports a slab-out-of-bounds read. Fixes: f771fde82051 ("keys: Simplify key description management") Assisted-by: Claude:claude-opus-4-8 Signed-off-by: Michael Bommarito --- security/keys/keyring.c | 10 +++++----- 1 file changed, 5 insertions(+), 5 deletions(-) KASAN, x86_64: add_key(2) of a crafted hash-colliding "user"-key pair (~63-byte descriptions) reports BUG: KASAN: slab-out-of-bounds in keyring_get_key_chunk keyring_get_key_chunk <- assoc_array_insert <- __key_link_begin <- __do_sys_add_key reading one byte past the description allocation; the same trigger is KASAN-clean with this patch. On a kernel built without init-on-alloc, reading the colliding keyring back with KEYCTL_READ returns uninitialized slab until patches 2 and 3 are applied too. Trigger available off-list. diff --git a/security/keys/keyring.c b/security/keys/keyring.c index 7a2ee0ded7c93..1739373172ad5 100644 --- a/security/keys/keyring.c +++ b/security/keys/keyring.c @@ -270,7 +270,7 @@ static unsigned long keyring_get_key_chunk(const void *= data, int level) const struct keyring_index_key *index_key =3D data; unsigned long chunk =3D 0; const u8 *d; - int desc_len =3D index_key->desc_len, n =3D sizeof(chunk); + int desc_len =3D index_key->desc_len, n =3D sizeof(chunk), offset; =20 level /=3D ASSOC_ARRAY_KEY_CHUNK_SIZE; switch (level) { @@ -284,12 +284,12 @@ static unsigned long keyring_get_key_chunk(const void= *data, int level) return (unsigned long)index_key->domain_tag; default: level -=3D 4; - if (desc_len <=3D sizeof(index_key->desc)) + offset =3D sizeof(index_key->desc) + level * sizeof(long); + if (desc_len <=3D offset) return 0; =20 - d =3D index_key->description + sizeof(index_key->desc); - d +=3D level * sizeof(long); - desc_len -=3D sizeof(index_key->desc); + d =3D index_key->description + offset; + desc_len -=3D offset; if (desc_len > n) desc_len =3D n; do { --=20 2.53.0 From nobody Sat Jul 25 23:03:59 2026 Received: from mail-qk1-f181.google.com (mail-qk1-f181.google.com [209.85.222.181]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id D1AB22D0292 for ; Sun, 12 Jul 2026 01:45:20 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.222.181 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783820723; cv=none; b=WjApdTvzGMTZoAlgmEfkK2C6x1aONWV4T3GThE6BaEVJ8kfEWoi5ywJ9jgHlITzzBoa+bD+SuHvA91dYDRZJ2a6M6mAJD2/yPT7S9y0gYlzMUr6KuTtGGPPZPewFiBT3V3BifYZoBrPX01QXrXb1gqJGzrlSn+lNRnJ3AxdW+Cw= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783820723; c=relaxed/simple; bh=9RRZcFgrtBWsMm88TekPA+n+ES8ipoI28R2xVaJ1owk=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=Vbo/uuLwvFKNteyUtGLJMrrTIhLBjxCKdu2VixfVOOgA/wv++VCJBru72rS9EYbv+8gDJuFwnctqfxGy01BnIAntvw631vA745r8XXY2Qjm6ABVaLwhz044Y3RJ2vXmLP1NllhDbCEPA10jzPwokqSSLPj9hg0vfNkVnVSj7424= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=mOAVqsKn; arc=none smtp.client-ip=209.85.222.181 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="mOAVqsKn" Received: by mail-qk1-f181.google.com with SMTP id af79cd13be357-92eafc94c9cso112965185a.0 for ; Sat, 11 Jul 2026 18:45:20 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1783820720; x=1784425520; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=qTYC4WZ/uNDWSHxkWtJkYAaxtQ+BheOgFcuFhfNnJxk=; b=mOAVqsKnEXzVNnxxHmtOnBI0O5GwVAAxaZVK2neEQ22cW4OPhl/pI8fMptk0v5l8uM JnZcV8o6s4MYNi7VBngU/mTXmbvyi5oFyxFAklEw0+yGsuqt/uW0jnaOt9hT814DCyl/ ggPNoQIJsgkcDGz7G5qqPI8CEKU3MgjZpddk7OARVTyG5IVSRVTkGTqJiPQNXu63GZE3 7PelUakgmXfcKg2p6JM5XYugkOjvM1FOGxlo9vYrMRR15c7Ib+KqDe9EMLH68yunftI+ lp3Xbc0Ax2VW0fTLivoLTFou9uvAj7jDcIBAzUNZX7D56zV/c7yi+ed+oFInuQDsH+Ly O6KA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1783820720; x=1784425520; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=qTYC4WZ/uNDWSHxkWtJkYAaxtQ+BheOgFcuFhfNnJxk=; b=PxgciNb/I2MQoKqRblxLR6zVcYMrRXMmLZZwWLqSPmQIMlOEasDO3WKSOq17XkFZsA MWELqj5+PoxNcdJps/aZTgt3Phk/rcJRPehiYAZnKcowJaxc6thAD/jlDeCFmOV29HRQ GH0V96vja9IRVNkrEAbYBUdja6lukVzpg34Y3BYCgNQymXkeO9MD5MaYLhFnQIHgnotc qhKauIfRjE8rQLXZ3QD01P4U3aGvD8NJRGX5h8NFChk4878D2VIYT3QxdG+Ygr+meX21 RGk9mtoE0S4lU8DpyTodWsP+qZiarid5dm9PdcL9Wqng3LgJghXUQNAmECblRlrXbFOD RKng== X-Forwarded-Encrypted: i=1; AHgh+RrF2kJj6v0k+BPIuf1GWJCZdDXJq2W5BoNXgV0F38KCkbevD5Iw8KH74p3pEGD9qm8PnaDuwVHXO6mrvPo=@vger.kernel.org X-Gm-Message-State: AOJu0Yy6LcXCf/TNgG10yvOtg4IkWuYSx7bxx9JmXI40bsoXi7sxca/q O0aAKTVQDap9rfjwBuhOpK8aBKbBTGYJ0Ed+SuUKVYYlxhFBA/gwscu5 X-Gm-Gg: AfdE7ckxK4UqbmGPJUNtlosh7RvPwm81w4vfv1VVS5x0u/5ltIDVDNNgI8D3seESJQp 7QdKSRULEeF9pX4cetQn5TBFDGvNW1TUrJ7oHZJmqbA1ukYdtaGWrl7DLuaaC13Tr6/piJyV4is 88SgMLo24+5WzNP5YFee7d0/S2fYVy/11SdfLBOz9Bsil2/Sq0/0bh6ik600CDEbns5qXCc9MDl +eLescW1QRYsL1n/XKRFO6le8YkVKSrvOSLmJnpjmegoK+SQLXUPm/XaiREu1q7NosZ7awcOJlN Nr27R2OwgHB0todHRTLR/deVtftrD/9HPk3Ven9snMVp4eJQcRP+vTU4+ki+LgeYjRXFdrA1U3f cUVhu/yAavmd7j2JkvORl/hTcAw0JrQghfmEyOROxxBZrxoi5LfQcbLTKmKqZxvuFFFFsCc8+ZR rku6fBTDNeQcwArongbeR6/dlgV8E61MJc3A/4mOGE2kIQi5vhTtv99n36XfGQ5hq7+SxnX2pRh 8jKFr8YXQ== X-Received: by 2002:a05:620a:29c7:b0:914:d093:abbe with SMTP id af79cd13be357-92ef2af0f1bmr455686085a.12.1783820719770; Sat, 11 Jul 2026 18:45:19 -0700 (PDT) Received: from server0 (c-68-48-65-54.hsd1.mi.comcast.net. [68.48.65.54]) by smtp.gmail.com with ESMTPSA id af79cd13be357-92ee5b492ebsm624902185a.9.2026.07.11.18.45.18 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 11 Jul 2026 18:45:19 -0700 (PDT) From: Michael Bommarito To: David Howells , Jarkko Sakkinen Cc: Paul Moore , James Morris , "Serge E . Hallyn" , Andrew Morton , keyrings@vger.kernel.org, linux-security-module@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH 2/3] keys: make keyring key-chunk byte order agree with keyring_diff_objects() Date: Sat, 11 Jul 2026 21:44:59 -0400 Message-ID: <20260712014500.480410-3-michael.bommarito@gmail.com> X-Mailer: git-send-email 2.53.0 In-Reply-To: <20260712014500.480410-1-michael.bommarito@gmail.com> References: <20260712014500.480410-1-michael.bommarito@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" keyring_get_key_chunk() loads description bytes into the index chunk low address first, while keyring_diff_objects() numbers the first differing bit from the low end and folds the absolute byte index into the level without removing the inline-prefix offset the level already carries. The two disagree on byte order and bit position, so the array can be told two keys first differ at a bit that does not differ in the chunk the walker uses, letting crafted descriptions collide into one node. Load the chunk in the order keyring_diff_objects() assumes and drop the inline-prefix length when folding the byte index into the level. This only changes the in-memory ordering used to place keys within a keyring; add, search and read of non-colliding keys are unaffected. Fixes: f771fde82051 ("keys: Simplify key description management") Assisted-by: Claude:claude-opus-4-8 Signed-off-by: Michael Bommarito Reviewed-by: Jarkko Sakkinen --- security/keys/keyring.c | 5 +++-- 1 file changed, 3 insertions(+), 2 deletions(-) diff --git a/security/keys/keyring.c b/security/keys/keyring.c index 1739373172ad5..e7066893e6ffc 100644 --- a/security/keys/keyring.c +++ b/security/keys/keyring.c @@ -292,9 +292,10 @@ static unsigned long keyring_get_key_chunk(const void = *data, int level) desc_len -=3D offset; if (desc_len > n) desc_len =3D n; + d +=3D desc_len; do { chunk <<=3D 8; - chunk |=3D *d++; + chunk |=3D *--d; } while (--desc_len > 0); return chunk; } @@ -375,7 +376,7 @@ static int keyring_diff_objects(const void *object, con= st void *data) return -1; =20 differ_plus_i: - level +=3D i; + level +=3D i - (int)sizeof(a->desc); differ: i =3D level * 8 + __ffs(seg_a ^ seg_b); return i; --=20 2.53.0 From nobody Sat Jul 25 23:03:59 2026 Received: from mail-qk1-f181.google.com (mail-qk1-f181.google.com [209.85.222.181]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 52A5C2C3251 for ; Sun, 12 Jul 2026 01:45:22 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.222.181 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783820726; cv=none; b=Wi/iO2QT1iLkDHkhtSXPp9EXkgI27lenwYCXbeMi8JnF4c8oBzrqD7WnSufsT9yDkRC430/MVhT+svNJx5B42xtae2JFnMTmqHqTuMgOpVdpwghmyVFybiaeV0pYefqo3xxTssH4iwOrfRwbMaI6eZwEFAhik3EEtw/1PPVgo6I= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783820726; c=relaxed/simple; bh=sFy8qILMfAGoiLxPSwx13K37dt1NP2wewudCUNeEkv0=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=SOcGs+J+Nb8iwvKS1SzJfAy5LTUPKj3srQhTMWDjPx791OFjj6A4G/X5OTuPdWwa+xs0n0oIr8zpY8X6hn2nuuOY7xu+NgvO4K0rvWZbv0ubO3/y12P4A6haS4+Vfp1seRL9nvg//NqDXFkuQxWWYP+EkqeY0Y0h+JLNXj5/z0M= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=j6eyEdDh; arc=none smtp.client-ip=209.85.222.181 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="j6eyEdDh" Received: by mail-qk1-f181.google.com with SMTP id af79cd13be357-92e85499ffbso171942685a.0 for ; Sat, 11 Jul 2026 18:45:22 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1783820721; x=1784425521; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=11Jd0nBMDXDQ7WkO7ZlkesK7aFonenwrJQKgmL3sdEM=; b=j6eyEdDhrRiQENrFujo0j2+rdG4Zn5kBMFrdAyZ53JJUYpa98sKBzSHSUj1AMnMNlW /8rJVoc1tURUkJBHWQSVxmJxnbiFGuRAJuCDWOIRHO2OXuN2zZwSEo2/O1wqOizfa8f1 +9Zc+a/NgYroMdw4I1BaUJR5tohhPvlAnhX8BSKl5+sBcg2dgo2yv1hB4jP6MtVKna7N psyNBmBBq8IX9kRuYkFaU6n8VzfByyut704FnphHCT1YKIUWke2ZLNZBKhUNFqnOEj9/ wa+2FDJ+JqrfH0Ks2yJVMwOvKbA+5T/lbo+BQc2wOf4Rhka4BJC0kAED/DwsPHFAQJIQ ShRA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1783820721; x=1784425521; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=11Jd0nBMDXDQ7WkO7ZlkesK7aFonenwrJQKgmL3sdEM=; b=syJCZg8MzO8Bmhm/vVBk2LTrKMO2hii7ojYigEoNbVrkisFGe0WonlSdTkb9xFHH1J ROgL3cwF4xhndgvNeKBMVLLqu5+MgI01Y9+jLyoDgOBZ8DHi3i+rGWUw1MmWgQ6TeLzM wvsy+Uz9de7ZN5Z53CDIafNRVKw1MyAKy8pIN6gCI8AS/6xSXigSgwiQmf9VJ1mWWKbc q+ZbpxYvyi37VvqU9sPnr1M7sIur4wD2er7tO91seHHcTQ/Hqzm1CM9Mx2UOW5rjDK6K 45NBGfeAa+GxOvYZ/fa6yi64BMonWz2iTmQZhfiZLu5rPPclVNMSAwIxjvIDJzeH/KGO JiDQ== X-Forwarded-Encrypted: i=1; AHgh+Rrcku1SDVTFtLpvwL2QRPMZzNFkLLFBHGOTcgO+i0wgQCgbgbL4hISFE2lOy3mDTGyZdTB84JRi+uHW4/k=@vger.kernel.org X-Gm-Message-State: AOJu0YzJj8IG+bp5F4T0o1n0aC9B40DMzoLQAHgRF/vDX4ur1ikc8b5J 4ultg9S3d8+6ZTsJ3U4Fn7Wf+Xoqui2PTWYWubqyxoXe227fT5/9Cxc5 X-Gm-Gg: AfdE7clmPTIxv5qZI1MmBd1dPAQ5r1f5jEc19P/dW+n3JYCMVo2ECfPd6h0ho+HOWoy PHxn+WvQZERcFuPQfZajuauXy4gu+8UdMR+ebsSp99HtuDZEBfgr15lAYjj2Ie8KSS0Vy47Ixuv JrOFnFxFg3e2y+CAi43z/9qWGY6vdKoYib8js7n8HXv4/53r+io4CCt0LmdxK4YiS0VMnlPBg0w ibueyg1Vdwu/Bgno6WDuKRCBhHkwVQqxU1OeHPGpkTuv31QTdpSSugQ7ohfZj4ozzG48tGqOU3f mIPd8CG6oXRwBry2ZI4qxgB1MTho1jwc+zspIypq9Ey2Rlmi+qCMYr+32/3udN6h/iak+PP5UF8 SqoNw0AY4Y092nHAqGWjVGEej+4qGpQiwz8trccNWHWcTyUjT8OFP2yUXNnBpw8kwwh3WHxTpbS EoEtSIyBrLy+am5WxoNViCCsvfj2Z9SIZIByEva8yZvf4dya8ypqVFY2vE0O+HBPDQB+pBDzRzK DQxuehaDg== X-Received: by 2002:a05:620a:404b:b0:92b:6805:9181 with SMTP id af79cd13be357-92ef2c1b30cmr461211285a.73.1783820721153; Sat, 11 Jul 2026 18:45:21 -0700 (PDT) Received: from server0 (c-68-48-65-54.hsd1.mi.comcast.net. [68.48.65.54]) by smtp.gmail.com with ESMTPSA id af79cd13be357-92ee5b492ebsm624902185a.9.2026.07.11.18.45.19 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Sat, 11 Jul 2026 18:45:20 -0700 (PDT) From: Michael Bommarito To: David Howells , Jarkko Sakkinen Cc: Paul Moore , James Morris , "Serge E . Hallyn" , Andrew Morton , keyrings@vger.kernel.org, linux-security-module@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH 3/3] assoc_array: trim the final shortcut word when skip_to_level is chunk-aligned Date: Sat, 11 Jul 2026 21:45:00 -0400 Message-ID: <20260712014500.480410-4-michael.bommarito@gmail.com> X-Mailer: git-send-email 2.53.0 In-Reply-To: <20260712014500.480410-1-michael.bommarito@gmail.com> References: <20260712014500.480410-1-michael.bommarito@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" assoc_array_walk() masks off the bits past shortcut->skip_to_level in the final word of a shortcut before testing it, gated on round_up(sc_level, chunk_size) > skip_to_level. Once sc_level is word-aligned (every word after the first) round_up() is a no-op and the guard never fires for the word that contains skip_to_level, so its stale high bits leak into the dissimilarity word and can steer the walk down the wrong descendant. Test sc_level + ASSOC_ARRAY_KEY_CHUNK_SIZE > skip_to_level directly; an exact-multiple skip_to_level ends on the boundary and stays untrimmed. Fixes: 3cb989501c26 ("Add a generic associative array implementation.") Assisted-by: Claude:claude-opus-4-8 Signed-off-by: Michael Bommarito Reviewed-by: Jarkko Sakkinen --- lib/assoc_array.c | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/lib/assoc_array.c b/lib/assoc_array.c index bcc6e0a013eb8..1de2c337f8fcf 100644 --- a/lib/assoc_array.c +++ b/lib/assoc_array.c @@ -255,7 +255,7 @@ assoc_array_walk(const struct assoc_array *array, sc_segments =3D shortcut->index_key[sc_level >> ASSOC_ARRAY_KEY_CHUNK_SH= IFT]; dissimilarity =3D segments ^ sc_segments; =20 - if (round_up(sc_level, ASSOC_ARRAY_KEY_CHUNK_SIZE) > shortcut->skip_to_l= evel) { + if (sc_level + ASSOC_ARRAY_KEY_CHUNK_SIZE > shortcut->skip_to_level) { /* Trim segments that are beyond the shortcut */ int shift =3D shortcut->skip_to_level & ASSOC_ARRAY_KEY_CHUNK_MASK; dissimilarity &=3D ~(ULONG_MAX << shift); --=20 2.53.0