From nobody Sat Jul 25 18:53:27 2026 Received: from mail-pl1-f177.google.com (mail-pl1-f177.google.com [209.85.214.177]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 2C5394156CF for ; Tue, 14 Jul 2026 17:41:22 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.177 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784050885; cv=none; b=LxK8+pcz4uVXMdbJ8QZ7gBn3wyzw3KETVRSWx8g4G4kylzS90HsSKSUKLUR0GeV9CvyvNEtZSbHVU9NkJ8gSzBJSOAEf72/v3GvG2gcpI1oT3VvTOwPheDSyR4GCZxuIZ03qtHUcgEJyQrjLZqieN+cdHlrpM0S0P+9IQgAOshY= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784050885; c=relaxed/simple; bh=uwYEAAseGuiIqJKLvH0j4d0K5nxF8ikHm9QDZEG7tls=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=im8zINB8eJGL2R8PmguqhcVXRophXmfwH5ud0Wkb+GFGPRSC6gsaaY3zAoiXVUp8UAD9aCdVE96iEayqsbLGwREMsVV/mmt4aWHdRji7LUJdoxC68J8aYhNbcNx17jVBtPCYK/DfvV6URBqPk34M4lFRdTe0PwCDVXsnOeHuUAU= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=Es1qqCFz; arc=none smtp.client-ip=209.85.214.177 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="Es1qqCFz" Received: by mail-pl1-f177.google.com with SMTP id d9443c01a7336-2cab973140bso52517355ad.3 for ; Tue, 14 Jul 2026 10:41:22 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784050881; x=1784655681; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=YtAAp1v2R1o5+64p5FOI9tTm+W9MNlFWebATHzuqp8E=; b=Es1qqCFzTZa+y9cY4OP1PWSnjIwDi/N0ORq2RyugmEOm4IEP6Myk3dcY6cBAzJH8Lt A6ZHjfyM8Up0KwYLqVm55m3y3X2bPIByrR8+j0g+118aUGREd9gHFufNoiHWGcwmPkKU XeYtH/UDXOwbGg9zalz6n0fjz1J/8umotVZ0UTNlYxNTuSBYTuiv46QttH/uy/TCjQgx CygQEYz330DFJtJH9pikqMkkT+Gzzr71f8ZxXVR+YgtqLou5IdR/NCNAjmD0Y+NDUhJC 39PemLbZMWfvcsxtPmD28LwD0e0p51TkP9H76mR7np8NPCwEHNxZ4xpFQ0fwS9C9UFJV eslw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784050881; x=1784655681; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=YtAAp1v2R1o5+64p5FOI9tTm+W9MNlFWebATHzuqp8E=; b=a7JYEql+r9gt/6hyRDrb7zYOcSkE9lXOoo/yDkmnezPAsrnKNUAM4brtNs1F0R55HX e1z2uVbZA6N0Jxty6Lbd2BUurzJh7xUOTIfEFLbQajZvAT/a6lhvOZj4O6dt9PpRaHNg KYq7k43DWbK0U0IDZz6dFrKQsn+7NdsUwIgtV/ONUO0d0UT4MgxsOTGOUQa0JTpbyrk2 mayolzJ+4F7stqWwYx4x+h6Au8ifuI/YYSQAmlsDjG0yRHLho/STbno224tDVZ9cYWC5 W93QAqikHSNP+hrXPDwLvNebS2sk2ItQWxebVdqTr+0g26tRL/6bSfyl6yygzyNl1oc8 WpVA== X-Forwarded-Encrypted: i=1; AHgh+RrroGcs2iY3d5MjB+uxWkIjVbkPiPNj9HehRvUUr3xZEHvz9OFa9pfs7UfLPIer1flEGzOkIQOLaKB1ASg=@vger.kernel.org X-Gm-Message-State: AOJu0YzmnSvaa5/z5oUcMeZsRk79sroRoRnvDEwhyoTE+1slUzuzj9JW FfXok89iwN3A5dCPI2k20Xyw4FVijPo7lzroexpcYrf/mxzysbPXnhUd X-Gm-Gg: AfdE7cnS/J8fZsIg07xM2oABmPqKJM7caxkDx8NP5URhb1vbeDArdSX4DWyCF+9GnIL NTVL8HeuKFaP/u0CmJqyt9pXGlCkOf1nrNMtX5wAx3dnU7ImtVjWcUhFw+N8TWMb4wrSz2HDXyy hfiTBYAVfef4QP7SgZdgeA1XUFVRlT2tMgnQEsmxz7o4DefM5fcM3U1V8PnTy241RZof/IvSlxO FfMIevjrw/iWv3EBaPTbqJCCQ9bOdU7HOctP7DLCUfE54i1Yz1GhbEAZhH4X7mvELEYNuZU4Utp AZNIroB0MzE17O4W16dNYuvmBkedjuW7rcQSxW5mDpqb/ocF1724coZOecPtcZ12sdCLQVmBsTJ 1FzrSF1UZm0eAilczDcl+PQjiiEhCS+yCNyZXZwCCCUJ6U0XPuCRR6Ac8KOfKRX7xEwxViNaLfG sRJqq3zZ54ZSTFywW/SA32ZyAqh5PHJwBANai2l6Iha8ytRt5pVoI5RE5l5g== X-Received: by 2002:a05:6a21:730c:b0:3bf:6c08:fb94 with SMTP id adf61e73a8af0-3c110a207b0mr17047615637.54.1784050881193; Tue, 14 Jul 2026 10:41:21 -0700 (PDT) Received: from fx.tailc0aff1.ts.net ([206.206.192.132]) by smtp.gmail.com with ESMTPSA id a92af1059eb24-13b87b92b27sm38055954c88.6.2026.07.14.10.41.19 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Tue, 14 Jul 2026 10:41:20 -0700 (PDT) From: Weiming Shi To: Jon Maloy , netdev@vger.kernel.org, tipc-discussion@lists.sourceforge.net Cc: "David S . Miller" , Eric Dumazet , Jakub Kicinski , Paolo Abeni , Simon Horman , Hoang Huu Le , Xiang Mei , Tung Quang Nguyen , linux-kernel@vger.kernel.org, Weiming Shi Subject: [PATCH net v3 1/2] tipc: guard against empty list in tipc_node_xmit() Date: Tue, 14 Jul 2026 10:41:09 -0700 Message-ID: <20260714174110.1571033-2-bestswngs@gmail.com> X-Mailer: git-send-email 2.43.0 In-Reply-To: <20260714174110.1571033-1-bestswngs@gmail.com> References: <20260714174110.1571033-1-bestswngs@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" tipc_node_xmit() passes @list to tipc_lxc_xmit(), which dereferences buf_msg(skb_peek(list)) without checking, so an empty list causes a NULL pointer dereference. named_distribute() can hand it an empty list when a bulk allocation fails. tipc_link_xmit() was already guarded in commit b77413446408 ("tipc: fix NULL deref in tipc_link_xmit()"); guard tipc_node_xmit() itself so the tipc_lxc_xmit() path is covered too. Fixes: f73b12812a3d ("tipc: improve throughput between nodes in netns") Reported-by: Xiang Mei Assisted-by: Claude:claude-opus-4-8 Signed-off-by: Weiming Shi --- net/tipc/node.c | 3 +++ 1 file changed, 3 insertions(+) diff --git a/net/tipc/node.c b/net/tipc/node.c index 97aa970a0d83..fc241e7b0c1f 100644 --- a/net/tipc/node.c +++ b/net/tipc/node.c @@ -1695,6 +1695,9 @@ int tipc_node_xmit(struct net *net, struct sk_buff_he= ad *list, int bearer_id; int rc; =20 + if (skb_queue_empty(list)) + return 0; + if (in_own_node(net, dnode)) { tipc_loopback_trace(net, list); spin_lock_init(&list->lock); --=20 2.43.0 From nobody Sat Jul 25 18:53:27 2026 Received: from mail-pl1-f179.google.com (mail-pl1-f179.google.com [209.85.214.179]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 49B1E43D500 for ; Tue, 14 Jul 2026 17:41:23 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.179 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784050887; cv=none; b=lJkyRbJ86zmOiq7YU3HL1DMLmWBG58R+LBQLwFJw1RIwWBl+T3yyMG/1GEvQdkt7VEO9xTTcvqUYJbmSQQhPEUytHTVjU/ETXopOWQs2bC+XkJsvjkfpPbKKPeStmFhniWckHEh7lyJ3osed+p+5AGjCtjfls+kD3O/Y7MAWSBk= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784050887; c=relaxed/simple; bh=Ox4/W8NtFAMX+f40X+2E9Ck7CpfewVytyBCKoigiegA=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=Kwk5GUMi3HaOwm0Z96tyltIeq3jOGsp5KH2E0UouqPx5nyx2TrH5fVNsv2aNbr7/rB00+zDA0hWTae81OR3r38421O94wxzWfjvNA0y+Ms0ExSpy834/85sVGGp5H7XZ32qdTisYy+Fy1rn6Au/ACT59ScINEcpkpYvQQUN0cnc= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=g2SiHA7E; arc=none smtp.client-ip=209.85.214.179 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="g2SiHA7E" Received: by mail-pl1-f179.google.com with SMTP id d9443c01a7336-2ce98cb8165so13097325ad.1 for ; Tue, 14 Jul 2026 10:41:23 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1784050883; x=1784655683; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=v+beJDAg7FygtSf3CwSH4de8wcnddt96Jva8qhSMu00=; b=g2SiHA7E9xDKUENAvAE3XoG+lK6jWwa1ad27j46rJ2LlORDaVEzHMtsFzW/2rVZiCk bYbz7WmFglee1V3sB8Tuouce7dz6nOR5O1hyqK3SWIwUNxX4qXLCHv6+Eaax/fffEY4t fIfZ5w6WRAeqxUxwCZC7+BSXdWDcbq1kXvGbX7mpiKitq8X/cnXgeIjBnFhPYKbNpjg8 3HXJuY+udvq2EGbhj1i6RA9HiQnDycnqcO1DTIKIMDLqja5v3hoqusfzSux6jUygdwQh CmYoh7yHdgcbMhlfl2ZYMHoGcycTYevKYeouHdDmnpDUjvqkEq4jDajlCuDZ71wLCNT0 QZGw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784050883; x=1784655683; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=v+beJDAg7FygtSf3CwSH4de8wcnddt96Jva8qhSMu00=; b=XhHz5QIOYZDwDlNGZ4F3I2cgeQP4i2LB3TBcbFaNO91/a8Rvza3ATpwLySo3kIJ3c9 vjIyT6bXuldIKuOiG+qRH5M+4NsfIQRZbWH/UWk3lRh+7IZUp+44DoVR61aMeCspylmc zd8CBezmXoPfJajvr8fg5ai+LzqTuuBu2auV1kA2Dfw4T25i8H+b5vLsHv4d9q0VrE3k dr53WTTSfjQnRfdNlm/9saFo1c5yiiP/27ZAqWe5l6Tu53u/ofkKmR55w1ZHQYJ/qJGk ECpfE/IwzA++LbqWpk2yNJexlIFO8eHO3KuVeS7vD05fyBc6LmckSBAnViKXkeHy7Pzx CqqA== X-Forwarded-Encrypted: i=1; AHgh+RrAyc1qGDWcnsVTe8LPbyzu6Mo9W3YkpSh4iLsnbmmDfubLbYV6T0CtFp4478ujsRZfDd5Q6Pw9ty2f6GM=@vger.kernel.org X-Gm-Message-State: AOJu0Yw++EItOMc+CdM8yV991BC9IZseLJLL/SyGyE5O2Cri9Wzu6gQf GemSN1DJB6TuzCKwqYqZ1p8F7CS2/0tWO8WET9Cc7TxRZEcbWeVMttPJ X-Gm-Gg: AfdE7clceLQ17KLDpD9DCN+Actevk2caXi44dKmLNunedphLIvHMlYZqE+g/h0bj3Kt spwnqogAmUxrOypCJ5gXCWQo9XnuzwpQI1YQpnATHmAJNnU1BvihWG6ewV6Az9Hb7Tk+NquqUzH FAF0msyzBR2AMt+DMgvz2g/LIFTe40MKcNU8FXleb8Crb4Zy/JOGgEsnPFvGC1XoN0WfuIW5PtE CpSMyiVAv6ftl8VKkfLOXY+f4S9/lh0Izzb9SINJQxPELGmLcVPxNmngCJMRZydM+3y6tTrEM+s AHf04kqC52kx3VC3ZwervL8UwtgNbn8qZ4gQMXalDp//QGpcFZNnC7IunJZa7T2wQ+KefACZNPe plCEvrP6NzbsRel5nvKb5kS7HRx03I5xsNv3AAtoFS7/YIe1MpJXd/a/aglUBsp3utrgmwT9RaN ELo8uQB4Gy7M4wkWPtTmAzCcbgJuQXs3ESUDNErlXMg69EGDYFSVfy0jW0EQ== X-Received: by 2002:a17:903:110f:b0:2cc:92ae:b36 with SMTP id d9443c01a7336-2ce82970406mr171900695ad.24.1784050882693; Tue, 14 Jul 2026 10:41:22 -0700 (PDT) Received: from fx.tailc0aff1.ts.net ([206.206.192.132]) by smtp.gmail.com with ESMTPSA id a92af1059eb24-13b87b92b27sm38055954c88.6.2026.07.14.10.41.21 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Tue, 14 Jul 2026 10:41:21 -0700 (PDT) From: Weiming Shi To: Jon Maloy , netdev@vger.kernel.org, tipc-discussion@lists.sourceforge.net Cc: "David S . Miller" , Eric Dumazet , Jakub Kicinski , Paolo Abeni , Simon Horman , Hoang Huu Le , Xiang Mei , Tung Quang Nguyen , linux-kernel@vger.kernel.org, Weiming Shi Subject: [PATCH net v3 2/2] tipc: fix NULL deref in tipc_named_node_up() on empty publication list Date: Tue, 14 Jul 2026 10:41:10 -0700 Message-ID: <20260714174110.1571033-3-bestswngs@gmail.com> X-Mailer: git-send-email 2.43.0 In-Reply-To: <20260714174110.1571033-1-bestswngs@gmail.com> References: <20260714174110.1571033-1-bestswngs@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" named_distribute() ends by stamping the last_bulk flag on the tail skb via buf_msg(skb_peek_tail(list)). When the publication list is empty no skb is enqueued, skb_peek_tail() returns NULL, and buf_msg(NULL) is dereferenced. tipc_named_node_up() runs this on &nt->cluster_scope. With a node-id configuration cluster_scope is populated only later by tipc_net_finalize(), so a peer link that comes up first reaches named_distribute() with an empty list. It is reachable by an unprivileged user (TIPC genl ops use GENL_UNS_ADMIN_PERM) over a UDP bearer in a user+net namespace: KASAN: null-ptr-deref in range [0x00000000000000d8-0x00000000000000df] RIP: 0010:tipc_named_node_up (net/tipc/name_distr.c:196) tipc_named_node_up (net/tipc/name_distr.c:196 net/tipc/name_distr.c:221) tipc_node_write_unlock (net/tipc/node.c:428) tipc_rcv (net/tipc/node.c:2185) tipc_udp_recv (net/tipc/udp_media.c:392) Kernel panic - not syncing: Fatal exception in interrupt The peer holds back this node's later name updates until it sees a bulk with the last_bulk flag, so simply skipping the empty bulk would stall it. Emit an item-less bulk when the list is empty, and break out of the build loop on allocation failure instead of returning, so the last_bulk flag is applied to the last queued skb. Fixes: cad2929dc432 ("tipc: update a binding service via broadcast") Reported-by: Xiang Mei Assisted-by: Claude:claude-opus-4-8 Signed-off-by: Weiming Shi --- net/tipc/name_distr.c | 16 +++++++++++++++- 1 file changed, 15 insertions(+), 1 deletion(-) diff --git a/net/tipc/name_distr.c b/net/tipc/name_distr.c index ba4f4906e13b..dbcfa965de34 100644 --- a/net/tipc/name_distr.c +++ b/net/tipc/name_distr.c @@ -165,7 +165,7 @@ static void named_distribute(struct net *net, struct sk= _buff_head *list, dnode); if (!skb) { pr_warn("Bulk publication failure\n"); - return; + break; } hdr =3D buf_msg(skb); msg_set_bc_ack_invalid(hdr, true); @@ -192,6 +192,20 @@ static void named_distribute(struct net *net, struct s= k_buff_head *list, skb_trim(skb, INT_H_SIZE + (msg_dsz - msg_rem)); __skb_queue_tail(list, skb); } + + if (skb_queue_empty(list)) { + skb =3D named_prepare_buf(net, PUBLICATION, 0, dnode); + if (!skb) { + pr_warn("Bulk publication failure\n"); + return; + } + hdr =3D buf_msg(skb); + msg_set_bc_ack_invalid(hdr, true); + msg_set_bulk(hdr); + msg_set_non_legacy(hdr); + __skb_queue_tail(list, skb); + } + hdr =3D buf_msg(skb_peek_tail(list)); msg_set_last_bulk(hdr); msg_set_named_seqno(hdr, seqno); --=20 2.43.0