From nobody Sat Jul 25 20:46:39 2026 Received: from out-181.mta1.migadu.com (out-181.mta1.migadu.com [95.215.58.181]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 28BAD35F8C5 for ; Tue, 14 Jul 2026 01:25:20 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=95.215.58.181 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783992322; cv=none; b=lthUxmK1cRqMOlp2r7j27pvqNmoRCI/iTLLCXrp5J58OA+ABkBICg44cCgRmUc8IV2Au5S/B2/KYYIrus18Npu9gcUNZvzCaaoLYA9Xpix181206ZisbpU7yJw9rIK/Tvaba1KMEbejEt3LhS5GZGM9V18givPGlkH0ODY46R68= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783992322; c=relaxed/simple; bh=UpIskQRoRZw0G4kaCZaIbGuZ8Rx1AzltxvgIihmUHXE=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=Xk3thp6RP0NbRCZV8KUkM+0Su8+5LZzI6WsvlVdWLPyqM5T/dseAz6uiQ43atCSqKiApnSnxbP1WEiUy+EVpWSO82xpoj1dyGNqR5/P6GMslHaX4ztPUkHpETE/BiWEG+3mioWaTgZVA9ExtBDb56O5TZrSxKiOCk/2Aj+8lu64= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=GprTZaZ+; arc=none smtp.client-ip=95.215.58.181 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="GprTZaZ+" X-Report-Abuse: Please report any abuse attempt to abuse@migadu.com and include these headers. DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=linux.dev; s=key1; t=1783992319; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:cc:mime-version:mime-version: content-transfer-encoding:content-transfer-encoding: in-reply-to:in-reply-to:references:references; bh=7yhxlaZt1DrXHjwOpFmxqrX4pBx4t6nDZd/DzMtksX4=; b=GprTZaZ+XL1q+oicodSCvWXe3UDAfk7YT/VZySSOtQi9YTwdnNO0GKssBE8/LUvxSr3xo7 +Sx5w1dA5CjFDhQmHnjmMzjhJ11Nf1I3ssD5m7t2BZxvtAK+U0GPekssKLHKKOHWg0wcP6 0ZjbhYddQQ11344nnk98tXJqpBQFBSc= From: Tao Cui To: zhaotianrui@loongson.cn, maobibo@loongson.cn, chenhuacai@kernel.org Cc: kernel@xen0n.name, lixianglai@loongson.cn, kvm@vger.kernel.org, loongarch@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Tao Cui Subject: [PATCH 1/2] LoongArch: KVM: EIOINTC: clamp ipnum to valid range in INT_ENCODE mode Date: Tue, 14 Jul 2026 09:24:51 +0800 Message-ID: <20260714012452.1021833-2-cui.tao@linux.dev> In-Reply-To: <20260714012452.1021833-1-cui.tao@linux.dev> References: <20260714012452.1021833-1-cui.tao@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable X-Migadu-Flow: FLOW_OUT Content-Type: text/plain; charset="utf-8" From: Tao Cui The IP-number decode in eiointc_set_sw_coreisr() and eiointc_update_irq() clamps ipnum only in the default (1-hot) mode. In INT_ENCODE mode the raw ipmap byte (0..255) is used as the index into sw_coreisr[cpu][ipnum], whose second dimension is LOONGSON_IP_NUM (8), so any ipmap byte >=3D 8 accesses the array out of bounds. The value is guest-programmable through the EIOINTC virtual extension (VIRT_CONFIG enables INT_ENCODE and the IPMAP IOCSR write is unvalidated) and is also restored unvalidated from a migration stream via the LOAD_FINISHED control attribute, resulting in a host slab out-of-bounds access reachable from an unprivileged guest. Clamp ipnum to [0, LOONGSON_IP_NUM) in INT_ENCODE mode as well. Fixes: 3956a52bc05b ("LoongArch: KVM: Add EIOINTC read and write functions") Cc: stable@vger.kernel.org Signed-off-by: Tao Cui --- arch/loongarch/kvm/intc/eiointc.c | 4 ++++ 1 file changed, 4 insertions(+) diff --git a/arch/loongarch/kvm/intc/eiointc.c b/arch/loongarch/kvm/intc/ei= ointc.c index 2b14485d14a7..0c34d7ab264d 100644 --- a/arch/loongarch/kvm/intc/eiointc.c +++ b/arch/loongarch/kvm/intc/eiointc.c @@ -17,6 +17,8 @@ static void eiointc_set_sw_coreisr(struct loongarch_eioin= tc *s) if (!(s->status & BIT(EIOINTC_ENABLE_INT_ENCODE))) { ipnum =3D count_trailing_zeros(ipnum); ipnum =3D ipnum < 4 ? ipnum : 0; + } else { + ipnum =3D (ipnum < LOONGSON_IP_NUM) ? ipnum : 0; } =20 cpuid =3D ((u8 *)s->coremap)[irq]; @@ -42,6 +44,8 @@ static void eiointc_update_irq(struct loongarch_eiointc *= s, int irq, int level) if (!(s->status & BIT(EIOINTC_ENABLE_INT_ENCODE))) { ipnum =3D count_trailing_zeros(ipnum); ipnum =3D ipnum < 4 ? ipnum : 0; + } else { + ipnum =3D (ipnum < LOONGSON_IP_NUM) ? ipnum : 0; } =20 cpu =3D s->sw_coremap[irq]; --=20 2.43.0 From nobody Sat Jul 25 20:46:39 2026 Received: from out-174.mta1.migadu.com (out-174.mta1.migadu.com [95.215.58.174]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 4A19E362149 for ; Tue, 14 Jul 2026 01:25:26 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=95.215.58.174 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783992327; cv=none; b=fqO4L/ztwpT+bgGAsuVy8ijeZ7s6FeG78+fCH80mXBnBpUUngYxD/Axfvsx4akWSsn28dQ/jP26FBdRg8pDdTqEHAgqJ9SmCBZJPSswVtaVOSe4Hhc7Av9Q4eGeEcPfOVaNAoFmwjLduZdqOM7XvHs1iJJPBg8twpTZES1XNQAg= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1783992327; c=relaxed/simple; bh=thgGsFpJEZQojVex3sBQq7LLJdoik3l8v00+ChYRRjE=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=qHTz7EEs/+J8SFbZ6nLTQdPu6IBVaIcJ9ddRAh12jTApG1j7vYDqlKLM2s598xuXIjmI59DmzDMHI+sM7Ut9MNeEVOdYy2PBruCfNvXsugyzLJk1Rb8/JBImffLUsAXXez1eFr0n8+hLLRMP7HvOiwr10XphCNSCNUjQOhfUKLA= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=rjD/iI1o; arc=none smtp.client-ip=95.215.58.174 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="rjD/iI1o" X-Report-Abuse: Please report any abuse attempt to abuse@migadu.com and include these headers. DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=linux.dev; s=key1; t=1783992324; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:cc:mime-version:mime-version: content-transfer-encoding:content-transfer-encoding: in-reply-to:in-reply-to:references:references; bh=IMXNbjv8LV7f1/2ff6ajMoMAxHEeuUYiqvJmQGLb+gU=; b=rjD/iI1ooqZOg1o//Lw/7BtZTLOfW6rA6yLdkT+KnVjEa+5X8zRkaSYx3nzsdrSAyDAVaL WdbCamj5ODKGmFetIJ44H7l33zPyrdDMegxbJrupuhNARgpl7qhq96MI2GdgwcL9PSDyGQ 4hNVg9vEC0euq72FmIwfSbV9BIJHHUw= From: Tao Cui To: zhaotianrui@loongson.cn, maobibo@loongson.cn, chenhuacai@kernel.org Cc: kernel@xen0n.name, lixianglai@loongson.cn, kvm@vger.kernel.org, loongarch@lists.linux.dev, linux-kernel@vger.kernel.org, stable@vger.kernel.org, Tao Cui Subject: [PATCH 2/2] LoongArch: KVM: EIOINTC: factor IP-number decode into a helper Date: Tue, 14 Jul 2026 09:24:52 +0800 Message-ID: <20260714012452.1021833-3-cui.tao@linux.dev> In-Reply-To: <20260714012452.1021833-1-cui.tao@linux.dev> References: <20260714012452.1021833-1-cui.tao@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable X-Migadu-Flow: FLOW_OUT Content-Type: text/plain; charset="utf-8" From: Tao Cui The ipmap IP-number decode is duplicated in eiointc_set_sw_coreisr() and eiointc_update_irq(). Factor it into eiointc_get_ipnum(). No functional change. Signed-off-by: Tao Cui --- arch/loongarch/kvm/intc/eiointc.c | 30 ++++++++++++++++-------------- 1 file changed, 16 insertions(+), 14 deletions(-) diff --git a/arch/loongarch/kvm/intc/eiointc.c b/arch/loongarch/kvm/intc/ei= ointc.c index 0c34d7ab264d..c1e0cd8dca16 100644 --- a/arch/loongarch/kvm/intc/eiointc.c +++ b/arch/loongarch/kvm/intc/eiointc.c @@ -7,19 +7,27 @@ #include #include =20 +static int eiointc_get_ipnum(struct loongarch_eiointc *s, int irq) +{ + int ipnum =3D (s->ipmap >> (irq / 32 * 8)) & 0xff; + + if (!(s->status & BIT(EIOINTC_ENABLE_INT_ENCODE))) { + ipnum =3D count_trailing_zeros(ipnum); + ipnum =3D ipnum < 4 ? ipnum : 0; + } else { + ipnum =3D (ipnum < LOONGSON_IP_NUM) ? ipnum : 0; + } + + return ipnum; +} + static void eiointc_set_sw_coreisr(struct loongarch_eiointc *s) { int ipnum, cpu, cpuid, irq; struct kvm_vcpu *vcpu; =20 for (irq =3D 0; irq < EIOINTC_IRQS; irq++) { - ipnum =3D (s->ipmap >> (irq / 32 * 8)) & 0xff; - if (!(s->status & BIT(EIOINTC_ENABLE_INT_ENCODE))) { - ipnum =3D count_trailing_zeros(ipnum); - ipnum =3D ipnum < 4 ? ipnum : 0; - } else { - ipnum =3D (ipnum < LOONGSON_IP_NUM) ? ipnum : 0; - } + ipnum =3D eiointc_get_ipnum(s, irq); =20 cpuid =3D ((u8 *)s->coremap)[irq]; vcpu =3D kvm_get_vcpu_by_cpuid(s->kvm, cpuid); @@ -40,13 +48,7 @@ static void eiointc_update_irq(struct loongarch_eiointc = *s, int irq, int level) struct kvm_vcpu *vcpu; struct kvm_interrupt vcpu_irq; =20 - ipnum =3D (s->ipmap >> (irq / 32 * 8)) & 0xff; - if (!(s->status & BIT(EIOINTC_ENABLE_INT_ENCODE))) { - ipnum =3D count_trailing_zeros(ipnum); - ipnum =3D ipnum < 4 ? ipnum : 0; - } else { - ipnum =3D (ipnum < LOONGSON_IP_NUM) ? ipnum : 0; - } + ipnum =3D eiointc_get_ipnum(s, irq); =20 cpu =3D s->sw_coremap[irq]; vcpu =3D kvm_get_vcpu_by_id(s->kvm, cpu); --=20 2.43.0