From nobody Fri Oct 2 12:20:43 2026 Received: from mail-wr1-f49.google.com (mail-wr1-f49.google.com [209.85.221.49]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 82BCB369207 for ; Fri, 31 Jul 2026 18:18:53 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.49 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521935; cv=none; b=WJ+iwSF2EK5nl6bFt/mNdNNIzso5yYUn7nv+vZZl38h0cSOaTB5wdWQIXk1HFIGEhWpXR16ORRR6HKAw1WH/6UnY1ABpfi7hGhbi6QzXQ5uOCDVVxoWSqLgl7yIOPJ4yv5QZGr0YrbrntBKvCc04FCEE1DmHjtB2ydRbjxyycSc= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521935; c=relaxed/simple; bh=YOKf9/usp4erLkDN0Msqj3Z2/dbnL0uqaOiOLKQ/ALI=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=Cm4EolOW3YQlodyK2nhGdmI19k76vXsk0oWPLLc+58XQzHNBrtYyS9IZZItXZ8Cmbe5q4r3qlqGHceg8y3zGEtoGzaUqYRbQCxBKzjAc/A9fvSPYHLavRafH4kMkhytMfniZtpMyNI3piJQ5t4FdAtjA4MdiX+CUCWoguCshdA4= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=EtVz4dVH; arc=none smtp.client-ip=209.85.221.49 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="EtVz4dVH" Received: by mail-wr1-f49.google.com with SMTP id ffacd0b85a97d-47db714766aso1474512f8f.0 for ; Fri, 31 Jul 2026 11:18:53 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1785521932; x=1786126732; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=pw2+6W330KNNbLzF0QvSgAqSLp8AT2ZZJuEbFAlLaQ4=; b=EtVz4dVHTHuDqKyYvFn3DFpFmPXz6urhsZYrCnT8xDDbpvcTIZGhc+4yqY1A53eYOW +yDX4XPvI/SB28K+bdjfu98362vCGuzxbK6lcAhRt9QIfrlYk3UqRGJiqbGk1N6ijBXK APcRgca7fBiD7TubX2vHL6ABy6mFfc8RYl/2G7wQevJGiPnZqKbJJWuA1YwYKAMz764r yrFo6rWzaXvWj6fdZmm9YKiKm+Cz7yLz/oFLElwM0PTsmhKeE2Z7CVYAtkSlc1C/BCFE wMSTgNPpUPKdQT/IYY3f63+ao/0EW/8YqOlQBVG6u9RYAD+/rSgwTvsDqF+TwHQw4Guu tt0w== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1785521932; x=1786126732; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=pw2+6W330KNNbLzF0QvSgAqSLp8AT2ZZJuEbFAlLaQ4=; b=QYhh8zk40keBBi0R1QjnYQbTzwcwewE/q3Ph9iVREH+/w733iUweaqXBkfpWSyVfgj GPq3FxeyTvEozUwvAMD+0vSwKIqpwH6b8qONK/QwSsVOgHKUYNmnJRyAi0sSnh+utAWB H+ifY2bLmH3A/v1MTC14pbZ0G7owi58R3R6D/WYKKj8BnWnvv4ARin7mSh+2s4OifzKt bDjYA4c7pCKrGy46vVFHLbtVSCS8kgn1IiB7Zh7djTPUyh8kkxs4DZj9DJxgPtsgAOCf TCTEJq/BdFJufVj/AeA32ZNP8rhPH6ekhmBLKF89PoJzPwasvywU9Xv07WKtjBxnxD5k /8oQ== X-Forwarded-Encrypted: i=1; AHgh+RrAMP1NwwvSCPxWSh614TT5vyYvmPI5Ely7Gx5odR+BWTmd6c3Fsno9pVOailf4TO6SeXt95xVMsTjI9+A=@vger.kernel.org X-Gm-Message-State: AOJu0Ywss4Qfzn70+rwKhQqbZgrI1eZTirUNpjm9romvdgkZY2mFjBWD ki1Ndlsn1IC1Io5As+PJVDGbh1dEM4l36GGZOmi/Jz/pDzGwOFXwTQq+ X-Gm-Gg: AR+sD13zVIEmoK1NAoIR2xMLGqjAuUbAXnmnuHGvXr7aYunkdPaSkCAP6gRJ/uKpLEX vICOl3KH46kClsViixzXnb3jiHq684drtNcvMK7YwGX+OXE/YHSDE+L/nHDM+I6qTJlm8ep+rLy EhvApby5Vf5ygRcCNnN3RmfvtP5uPefKQU33OKc4OihwLnk2K+7zskVtTz+HMo00pfTEKNC0iYF RwV4SpDsllLSVgA4qd3ILPFI0c9z2wjOjNYvq+rbLXrfhOAY3KH/UnF1XutnxKzQZ0WrGGBLf4n ZEmWvESjC4hLCw9VTVYi1LCoIzfzK+R2X6uKejQrcz4tCfiJR/kC9gyP57e1yEz1ksp1WDITgme PryzIpwPQDPGfzD7br2+MytKWvqSCTxgN8bHCy3F2awELH6kfzDFBMWL3yKd6V2jkIuQZq2vaZX YjpIhvKWrn2nmQtDksCpRuuMrpdx7kpznTpssz77p5MLhJJnnT8N6ton6slcFVPjLCIwEGX8XqM 6PCmSnP6t8v1aajLyUR3TsBskVgILAxPoVfBzlH1e3tRWLYZUTODnJDo92lTigzaalMJuzKLpl9 QtJ0CC2dL/KqdwJTDeFvO8HC7BFr/4JItML6D9rtGuCI8il4drqfG4pEqCMhWWWzAVax X-Received: by 2002:a5d:5f09:0:b0:47f:97e9:fe55 with SMTP id ffacd0b85a97d-47fd32ea399mr6710072f8f.22.1785521931614; Fri, 31 Jul 2026 11:18:51 -0700 (PDT) Received: from localhost.localdomain (dynamic-2a02-3100-a8d0-bc01-6d31-3d12-3a11-d2d0.310.pool.telefonica.de. [2a02:3100:a8d0:bc01:6d31:3d12:3a11:d2d0]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-47fd41d1756sm7293694f8f.4.2026.07.31.11.18.50 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Fri, 31 Jul 2026 11:18:51 -0700 (PDT) From: Karl Mehltretter To: Greg Kroah-Hartman , Jiri Slaby Cc: Karl Mehltretter , Frank Li , Sascha Hauer , Pengutronix Kernel Team , Fabio Estevam , linux-serial@vger.kernel.org, linux-kernel@vger.kernel.org, imx@lists.linux.dev, linux-arm-kernel@lists.infradead.org, Sashiko Subject: [PATCH v4 1/5] serial: core: do fallible allocations before the console can be registered Date: Fri, 31 Jul 2026 20:18:40 +0200 Message-Id: <20260731181844.11330-2-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260731181844.11330-1-kmehltretter@gmail.com> References: <20260731181844.11330-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" serial_core_add_one_port() allocates uport->tty_groups after uart_configure_port(), which may register the console. If the allocation fails, the driver unwinds the port while its console remains registered. The earlier uport->name allocation has a related failure path that leaves state->uart_port linked to a port being freed. Failslab reproduced a NULL dereference in PL011 console output and a KASAN use-after-free in i.MX console output after failed binds. Allocate the name and tty_groups before linking the port and configuring it. Reserve space for the optional driver attribute group because config_port() may populate uport->attr_group during configuration. Fixes: 266dcff03eed ("Serial: allow port drivers to have a default attribut= e group") Fixes: f7048b15900f ("tty: serial_core: Add name field to uart_port struct") Reported-by: Sashiko Closes: https://lore.kernel.org/all/20260719070454.D6FA21F000E9@smtp.kernel= .org/ Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- drivers/tty/serial/serial_core.c | 30 ++++++++++++++++-------------- 1 file changed, 16 insertions(+), 14 deletions(-) diff --git a/drivers/tty/serial/serial_core.c b/drivers/tty/serial/serial_c= ore.c index a530ad372b43..03ee3d038f4e 100644 --- a/drivers/tty/serial/serial_core.c +++ b/drivers/tty/serial/serial_core.c @@ -3056,7 +3056,6 @@ static int serial_core_add_one_port(struct uart_drive= r *drv, struct uart_port *u struct uart_state *state; struct tty_port *port; struct device *tty_dev; - int num_groups; =20 if (uport->line >=3D drv->nr) return -EINVAL; @@ -3068,6 +3067,22 @@ static int serial_core_add_one_port(struct uart_driv= er *drv, struct uart_port *u if (state->uart_port) return -EINVAL; =20 + uport->name =3D kasprintf(GFP_KERNEL, "%s%u", drv->dev_name, + drv->tty_driver->name_base + uport->line); + if (!uport->name) + return -ENOMEM; + + /* + * uart_configure_port() may set uport->attr_group and register the + * console. Allocate room for both groups and a NULL terminator first. + */ + uport->tty_groups =3D kzalloc_objs(*uport->tty_groups, 3); + if (!uport->tty_groups) { + kfree(uport->name); + return -ENOMEM; + } + uport->tty_groups[0] =3D &tty_dev_attr_group; + /* Link the port to the driver state table and vice versa */ atomic_set(&state->refcount, 1); init_waitqueue_head(&state->remove_wait); @@ -3084,10 +3099,6 @@ static int serial_core_add_one_port(struct uart_driv= er *drv, struct uart_port *u state->pm_state =3D UART_PM_STATE_UNDEFINED; uart_port_set_cons(uport, drv->cons); uport->minor =3D drv->tty_driver->minor_start + uport->line; - uport->name =3D kasprintf(GFP_KERNEL, "%s%u", drv->dev_name, - drv->tty_driver->name_base + uport->line); - if (!uport->name) - return -ENOMEM; =20 if (uport->cons && uport->dev) of_console_check(uport->dev->of_node, uport->cons->name, uport->line); @@ -3102,15 +3113,6 @@ static int serial_core_add_one_port(struct uart_driv= er *drv, struct uart_port *u =20 port->console =3D uart_console(uport); =20 - num_groups =3D 2; - if (uport->attr_group) - num_groups++; - - uport->tty_groups =3D kzalloc_objs(*uport->tty_groups, num_groups); - if (!uport->tty_groups) - return -ENOMEM; - - uport->tty_groups[0] =3D &tty_dev_attr_group; if (uport->attr_group) uport->tty_groups[1] =3D uport->attr_group; =20 --=20 2.53.0 From nobody Fri Oct 2 12:20:43 2026 Received: from mail-wr1-f43.google.com (mail-wr1-f43.google.com [209.85.221.43]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 75BFE41A794 for ; Fri, 31 Jul 2026 18:18:55 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.43 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521937; cv=none; b=BMo4UtPOlkbf8WO0pLbEGMabMYTt0HXE5UTfQq+aLhTQV2eI1logoOvzcZ5RWkm7YhhCDOuCrDRSoi6LQ+mwqor9TyNVxjigEbkOlnBl1t3q1aAHJwLolDTNrGqdN5ZgmDU5Yl7pkAh8VR2f21qm5q0YNqqZmrmY5rpeqOxJZ1E= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521937; c=relaxed/simple; bh=f2WgAKIx0zZc7BGy0VsUPDEiddYh46CfX4wE+IV1Le0=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=VU2WlJ7eRa2koTslHNVLmyUyXaT8i8UtOGQIlnoM0XkgWhMc/5kzbNxtBsxzE5q9b4nULGiIGCRIAQrucCvlwO3cPj5Jbb/J0pP1+E/JC5eulDaLqf+IOWNIumh/6DtPwpMP5tIAU2wDnGAilTWcKIdkIIEqPPwhKOy2ystE468= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=PRIxqODN; arc=none smtp.client-ip=209.85.221.43 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="PRIxqODN" Received: by mail-wr1-f43.google.com with SMTP id ffacd0b85a97d-47640541585so1002731f8f.1 for ; Fri, 31 Jul 2026 11:18:55 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1785521934; x=1786126734; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=ou5GQthySEEBs7kf/0E67tbXvLbnV4y0XvYiP2W//3Q=; b=PRIxqODNBNx0ccr1QEaEoeiTolyTSzYdGj1uB2+6REPqpTrU+bplor9zLzJUmXBa1Y yzSC4jFuIJAAHtReF8pB8iQwPaMhQuqQC7YbyAigqSVm3pTAALmTzYsdCbW1CSOamYUj J2WnZskgvCSDV0zmps95mnOmq6hy0U6Sm9OrvMvLT/UrbSW5/4QTQa+yB011LSlfqRzK yxsmMiSpJf48nzHuMHwctWuJaG78evF9JsKN+ffwsFdesAbp+/s4sv/mlQ9u69I+gHRr 2LQPXT7nuye31Vem/9crmbXsdZAvccKvhF/MJgD1EF/XR/5Wew0EUCOJLvGrXVWRbGVB F7Aw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1785521934; x=1786126734; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=ou5GQthySEEBs7kf/0E67tbXvLbnV4y0XvYiP2W//3Q=; b=dlizUO8igqaOVIGXJ8hvELYBnQ90+l3C9CEK2zjY636djf3IdR+p+6WzJfPZPwWMHj QVzy4wP+3T++jJBmWp8Dg1m0h/38ywCKtyuXoUiQB9QbmzuY1+w7sLiSyUN+mWyuLtPm HSf9sckx7RfdRTYejCspEsLhN6+NojrkQ/Dkzbscyq4+lzGO5YGXbvykdeT9/9D6SjNl uY56/jf73hx8jcSLBq7aRZc8CceOXhvazTmOYSh6UIz8OLYb9VBFLIvnK3iJrzBbKkqG ZfxK0V4akvl8902LU8BelDIScyMWu3KHSSlMhcSoCRqWcT3OO9jvAw5IIrh3K5SnUupM snCg== X-Forwarded-Encrypted: i=1; AHgh+Rq3G8gDu5VE/HWWaREEX+gZT77KconcbOASDeQqnE+iyUwLxUw62NTPo7GgejmYY/ZtQsx0hCQ0nyHERxg=@vger.kernel.org X-Gm-Message-State: AOJu0Yy6LxK2y0n6+RP2e7qSppPBRt7jTJt1QuQDWNBkBF0QPGXrGGQc THhoY8r1Xu4Gorvd4p+K8D5dguWDSPdBKB0Mf1mSZFTfUXcJE6POeWKQ X-Gm-Gg: AR+sD11dlEch7bJbjao0mMSlDoLwllRtj61ENsJHFG+Lye1g+GbYXzfP4AF/P5q/xOX c9rh+ERnxu4Xkud77rXU8DXKZtempdzonm7SFS2SvES1oW97k8g8WB9ZML6cy8HLyVrIlg9MUSZ LyitiiCVVVfWF6FPq2NIVucTf3b99vcItx0XP/Gl+EeUkLusDo7B1zSbqGmtS0PJM1M3N8uOxgw 6bRnquO6gYQASJWovQc8RJgmqB+Ytssoye/CKahE8GHPH11MTyKloSK08mvyYz7jwqT72pAVVTo cpq4l4cygrsjQYko91mF8Tkh8x3pdskWRHNoBxjJTfWcEQzXuTvZ0phTOSm18318TKwThqELrUx d732btijAzN6bP3eDpuQzAzZUJht3gInKhHGdJsvwWTeMgYGohh1Wmfuo9oslvbMrRvLVb7nlpT PFZLKvumbVdHqluSp+Qt/zygI9zjkSXYB2hNEn2QBA7iA/s6vTZBDnMZpgk6L/4kxgZyFJqdXcs B8CjM/ot6Dx7QfQE2myIakCtCzZrpq90zoVfyLHTykZiddkXpiPYjoOffSATUPGKm5quXE6j3DZ u1qn8hfdenKB4uYGmY1P7pnesDBd4KQJf/ywX73rd2A6+BIKBLDqBJaNG2ZMTmNEfMiY+Tm4AoU jBHs= X-Received: by 2002:a05:6000:29d7:b0:475:3a97:8e3c with SMTP id ffacd0b85a97d-47fd72b08demr1120224f8f.18.1785521933729; Fri, 31 Jul 2026 11:18:53 -0700 (PDT) Received: from localhost.localdomain (dynamic-2a02-3100-a8d0-bc01-6d31-3d12-3a11-d2d0.310.pool.telefonica.de. [2a02:3100:a8d0:bc01:6d31:3d12:3a11:d2d0]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-47fd41d1756sm7293694f8f.4.2026.07.31.11.18.52 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Fri, 31 Jul 2026 11:18:53 -0700 (PDT) From: Karl Mehltretter To: Greg Kroah-Hartman , Jiri Slaby Cc: Karl Mehltretter , linux-serial@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH v4 2/5] serial: core: clear freed pointers on uart_register_driver() failure Date: Fri, 31 Jul 2026 20:18:41 +0200 Message-Id: <20260731181844.11330-3-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260731181844.11330-1-kmehltretter@gmail.com> References: <20260731181844.11330-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" uart_register_driver() leaves drv->state pointing to freed memory when tty_alloc_driver() fails. If tty_register_driver() fails, drv->tty_driver also retains a pointer after its reference is dropped. Drivers that use drv->state as an "already registered" flag can then skip registration on the next probe and pass the freed state to uart_add_one_port(). This issue was found with failslab on QEMU's raspi1ap board by failing registration and binding the PL011 port again. Clear both pointers on their failure paths, as uart_unregister_driver() already does. Fixes: 1da177e4c3f4 ("Linux-2.6.12-rc2") Fixes: 9e845abfc8a8 ("serial: fix NULL pointer dereference") Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- drivers/tty/serial/serial_core.c | 2 ++ 1 file changed, 2 insertions(+) diff --git a/drivers/tty/serial/serial_core.c b/drivers/tty/serial/serial_c= ore.c index 03ee3d038f4e..234976fb2a87 100644 --- a/drivers/tty/serial/serial_core.c +++ b/drivers/tty/serial/serial_core.c @@ -2777,8 +2777,10 @@ int uart_register_driver(struct uart_driver *drv) for (i =3D 0; i < drv->nr; i++) tty_port_destroy(&drv->state[i].port); tty_driver_kref_put(normal); + drv->tty_driver =3D NULL; out_kfree: kfree(drv->state); + drv->state =3D NULL; out: return retval; } --=20 2.53.0 From nobody Fri Oct 2 12:20:43 2026 Received: from mail-wr1-f48.google.com (mail-wr1-f48.google.com [209.85.221.48]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 6319546EF7B for ; Fri, 31 Jul 2026 18:18:57 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.48 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521938; cv=none; b=On+ozSiz+1cDOCKgFAzpLSPM5MYJh+VGjzIE6MliBqC2T2jX3fn6V+JwDjUzjPVNafp/+jsi4+CtsYFWAzPx9N7k/spqq08M2OoWj1QQ1PMUHQooLlJCDMkBpqJA0BxcPnoXE2KCZ3VS+60LmWG/mzlEUxAcvmV9u0ZNJjb4UvI= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521938; c=relaxed/simple; bh=cTYG64TGivhOyzba9yFQoWzDn6YNfHHG/dXeYaMvWmY=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=WoC8OR3IrHbNuwy+cX94yG4Gu/dcs+ZkdPghn+iVhE4xhWY0lokVxk2PsrHFoc40LdKPDDc3XVWE0WsK7Txk6uF4cynXEbrDUUgjiGIzWNEUs2i7E7/7UdCqrFxT5oUtxLPtPpf4ue8R2mT5sXkksRELCrlx95H42JvlC/8V9QI= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=A20cb22a; arc=none smtp.client-ip=209.85.221.48 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="A20cb22a" Received: by mail-wr1-f48.google.com with SMTP id ffacd0b85a97d-4728c12ba97so802195f8f.0 for ; Fri, 31 Jul 2026 11:18:57 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1785521936; x=1786126736; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=+y5R8hS9hQoRxnn0vN1yJ03OSHzGN5AAZGk9G9/RUpI=; b=A20cb22azF5dNbjSdcHOfh30aj583XVF/Ytv7DrrDzF6rRh3jjdsImqO5eovdm/oQL j/aDdaKn0LJ0kbhWmK9UCsDVs8SxAMgzoph7mAMyUk/dYrFm53zM3wFsx/aG3pXsXbd0 JFbTkCWTKR1CadmWsRU75cl1B8huBK2C/wkj4aVKdJONW+sg7gRmnSsqDSZ3zRBMNUZ2 /1068qpFHr+D4FaIhHwuV4+iMziHP562M3IvO6+SfQP8lkJRncLe/c8FJATNpinp4ke2 KES7qIzuclcBfvCWGItyY4F3/crKjoN5DvI3IWYdQRiVoH6ur58G82JR10OZ97u0OhY4 Lbgw== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1785521936; x=1786126736; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=+y5R8hS9hQoRxnn0vN1yJ03OSHzGN5AAZGk9G9/RUpI=; b=cDyGZaQ8xyuSqyTy9WhaxUU65pwHtrTwmxi6J8OZ/88o8/AnBoPeLIVxP+Ap+cEk+s OXVUqct8q9oCUI3AEcAeH2ftKnjanklqZ8xP6EhF9C84L7zlqL0IJcIElNWka08POEoc +kOZ7yFQUXeRzXmxlJvQWwEL1nJNYD5lPk6i4FGm1xagMAm3SfL8csn47XwrqZdG8C1W Zc71GDp3DzgQ4IBDh85qAGBQVjo2Zn222vVbCJ+yGCJsfGzbUZoLgNNCQt3TSfdtamC0 /Du0A5qK6U7ZgUI23aJVxACIuO9MEwk0dZabQ1tvcW3rr9m7w8Y+WrYXwUIgiWBSZXO9 gqKA== X-Forwarded-Encrypted: i=1; AHgh+RrOCDr/FjXCo/B8Uer0rYyX3gxJpmpSv7HIWUIJRcuLPpuojK7M2+aXvUmhizVR6VvwZWJ1bYHnCZrMwdw=@vger.kernel.org X-Gm-Message-State: AOJu0YwkVAGBNanf7Th+lshyIjeWVxxtZat9V+P5yc/v+edieSQDbz+1 O58gtGtpJXKsuejWR5s9oWqkqqRKfW48D0A4QHWATD1+DacIFcGF8zsd X-Gm-Gg: AR+sD11VtOgzUgaijsaaJFzombDrjaCuJ2IFAiDbapEXMzGaYQbAxGP7AwI7TOcq8hw 274J8GZZ/aqw0ww4IvkFuOWWsiqDdZJgLO11REIRGFEs8IpeM4a7DjIb0EC0KPvA4a/eHeRZaIN YSNS/AqX1bB/SeUIwIo0JDSXlzGw9unCHQiUzj5ZuL+QELcNnS2n138+6WWJA9v0OU1SEgL3yax kU5bhMSUF9EJAVTVRtSE5J1SVYKyC4Z0BOVoGpPotp0obnYY6whFn2uq0BMTY7aONlAQV3p8I3s J8l2zNgU4B0suej1O9/CIwpEM28kBBkdZtl+lcI/4nJ6B7CqKqTIZmrHqN+DJ/beIxkCDLeE/aM vcXfbJvxKKIT8TmCwax8N+xrY4qxHaktHeciFBzSnXEJ/ODrkRbcnySRTxveIRbhMisk+iblLLJ lGWFE8l7QIrhOEVcWBxxPgfqAC5Ig3IvC87uPUmPNQl2ayfDVTi5SYLhws89WYr/gacHVHBm1XR J0jl+i32CIJ6It/dgrDnMr0Pk6Vm/HbRzC+oYpXrkRCflC/9VZMaCgssW/YPFKicejwigTrffRB YEnC1x4+L/dJ1Uj/DzPoZfz56lNO9RTqKdbxNTgHbY5VNhgYZ+3QoTl8olPP/tCZi62k X-Received: by 2002:a05:6000:2583:b0:47f:73ea:37c0 with SMTP id ffacd0b85a97d-47fd73090f4mr1358667f8f.52.1785521935459; Fri, 31 Jul 2026 11:18:55 -0700 (PDT) Received: from localhost.localdomain (dynamic-2a02-3100-a8d0-bc01-6d31-3d12-3a11-d2d0.310.pool.telefonica.de. [2a02:3100:a8d0:bc01:6d31:3d12:3a11:d2d0]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-47fd41d1756sm7293694f8f.4.2026.07.31.11.18.54 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Fri, 31 Jul 2026 11:18:55 -0700 (PDT) From: Karl Mehltretter To: Greg Kroah-Hartman , Jiri Slaby Cc: Karl Mehltretter , linux-serial@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH v4 3/5] tty: skip cdev_del() when no cdev is registered Date: Fri, 31 Jul 2026 20:18:42 +0200 Message-Id: <20260731181844.11330-4-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260731181844.11330-1-kmehltretter@gmail.com> References: <20260731181844.11330-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" TTY device registration can fail before a cdev is allocated. Serial core keeps the port so setserial can still use it, and later removal passes the NULL cdev slot to cdev_del(), causing a NULL-pointer dereference. Only delete the cdev when the slot is not NULL. Fixes: a3a10ce3429e ("Avoid usb reset crashes by making tty_io cdevs truly = dynamic") Fixes: da4c279942b0 ("serial: enable serdev support") Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- drivers/tty/tty_io.c | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/drivers/tty/tty_io.c b/drivers/tty/tty_io.c index 6b283fd03ff8..e742bf9d8631 100644 --- a/drivers/tty/tty_io.c +++ b/drivers/tty/tty_io.c @@ -3305,7 +3305,7 @@ EXPORT_SYMBOL_GPL(tty_register_device_attr); void tty_unregister_device(struct tty_driver *driver, unsigned index) { device_destroy(&tty_class, MKDEV(driver->major, driver->minor_start) + in= dex); - if (!(driver->flags & TTY_DRIVER_DYNAMIC_ALLOC)) { + if (!(driver->flags & TTY_DRIVER_DYNAMIC_ALLOC) && driver->cdevs[index]) { cdev_del(driver->cdevs[index]); driver->cdevs[index] =3D NULL; } --=20 2.53.0 From nobody Fri Oct 2 12:20:43 2026 Received: from mail-wr1-f54.google.com (mail-wr1-f54.google.com [209.85.221.54]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 0362241A794 for ; Fri, 31 Jul 2026 18:19:00 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.54 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521942; cv=none; b=LzbiQBb16CzQsCMVzOxR7z82Crt1quNH1N5wTgZql3NOAboO7vFiOWw+5a8y8qn2IXOhzGat9h6FcKOKNOnfS1RWa7SEAo4aet+U1zXj+p/P6kr4hLMFOJgrW+4xgZ92N9iEGLMh5eQrTH+ZV8GojnwSVXu2iTRDo3evtgAZlRw= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521942; c=relaxed/simple; bh=SJRRGxOTPHxzTyKNjhPZiDQLH8oJZ0bbZe6wvXlfvs0=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=hVxzpozItg8EqbP9InSHTA8zb+OfGUV4SMvO/10NiXYlTubW7MzEDMRRPWmLpMZl9OBlkDMqL2MTDwWf4qVTAMm5Kjb7HcEmHfjRDK1rcFnYoa9nfiKPh1NjifrzHraCqtREEenAsMxovD+eK/LMYDwyyGh6SctAeeb8Zc49dV8= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=SwsWsvWc; arc=none smtp.client-ip=209.85.221.54 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="SwsWsvWc" Received: by mail-wr1-f54.google.com with SMTP id ffacd0b85a97d-47f707e5d75so1039113f8f.1 for ; Fri, 31 Jul 2026 11:18:59 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1785521938; x=1786126738; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=ov0n2RcORghbpUiI0SclFJ455T7zBH3NXkUIJ9HOsqI=; b=SwsWsvWc4BBT4JDMWM+dkt721JDhd5755F7Lm/U8nHxlfV3kSeRs8K2cyipWxUrZHo 8wf+Gn9hFbRp0N0iQqZ+uRUBP1ZXEr1JxHbepEY2VxPmgD7ZL2jkiU2ZI1eEFGt4DEuD Eh6s9ABxYFiXxe0aK7ybGNOi+K+Jn6MEhLspx4D1J299svFntBWIb4ZkAaua4xh0Z24y 8CVSzMx6VPIGA8JMGJOQ4YXn/86IMy0XLrsphXN6NTQz6YenTQXXwtrgVCAnJTsbfw46 yGvbRRWSfkCU9KVXZyigxWOB6V//RRf/BZ5o2RZelc7GZbplN9v3TE8OvweC1MXdQN43 a5ug== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1785521938; x=1786126738; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=ov0n2RcORghbpUiI0SclFJ455T7zBH3NXkUIJ9HOsqI=; b=QjzftsSqJyDVi/A/MQ89nPsoH3wFKsIb+AxnsaGN/fjRPyDxeeLxoPxR6SttTAiXkc pJnSv7IXxSWf1dAZBluUcCFvwAdZ7UEyfN3aPwW7qCvb9Srk2v971rltydJvvUZgstxu U60kDqauU6yIMaRu5/j3p3EN2SYGpkc7y8T4FvJs51RSPKmS5B8WgwKWWBSENVgx1FYJ /Apr2fQuo+t8uQrzuna5nSqcpXtrjS9dI2UKGYflP9MN6+GVcCACuH4q8gblKPdOZvuQ NaRx8qcAtw+AwTKo9/LnXyx0d8SQ1mj/UVkKG377yqOglPBXVZgASvHAHnOur7agSF7J DM5Q== X-Forwarded-Encrypted: i=1; AHgh+Rpzmv2rNhTMhzzvtPaKS/AmSBpq9Ui07uycFrFJRoPO5mE6sBSUh049q7fSI9d0kvq27/fZKIzV9fQcaIw=@vger.kernel.org X-Gm-Message-State: AOJu0Yyw3mM0Q96WEGIBkDhfYshiGqMkw/DIG4unRqxga05SW1qpEGFH Xnx34rVmc9UL6Pt5RdOuWkvae+nvm9t2W9W9/x1+Jq+oF7r7ou9mS6GLkiIFdd66 X-Gm-Gg: AR+sD12Le9zXOE+rPueabfKcn8x3/Wd5TYVN7sx5od+9sqCFaDJREWi+cY80IMf3mEL ao9WACP4shmHodeQhZJUCKrkWUg6/y5/rd8+qViNc6gnAaYRKde2m1FyeDyce30ioD2d9EZ1iAm 8MX0dXb+T6wZEbI35FnqHXs2zsvkkKDIRQf6eUvBsZD2ACqE6A9GRlPnAfbn2YAQGrnseHeniR2 S1AC+jIve6GCk32EY7RHfa5lQ2MB6VDBBhgiF6dOky5ohPpf8a5/tWz0LadLUqA0P+I64f68Nih ebZRzf6R4YU91WhE0snZE63NFroG7NLdGL9gPxd9DHVrBhfpe0SbXDBQGUEqTgpFBAs47gxa5nj YxvDfv9JkTfCON9CUNFyQIaNp2ZNydFxwK8ClvGJY30ySIPvUksLke0OvckiKij1pEAsV8B0aUT n8TAkwgkzna8t4UCYkoopN3kbYyWwOQnpCpPmrbvrINL13rIotthQ3t/JglNoSWPw6auiJWoL2t JYJBdiEihNS4x/lTRkFxOiwGunkXTQrAc9QZPIyy60nyieDl9jtyQ/mr94vVYi2GB6BhrfYjb4O nKuo/m8fG4qgHDKtbHjsZmUrD7V88bkjVOR5LPU2NWQ8z9l5SqGKyjeaXD5hvajjLcgH X-Received: by 2002:a05:6000:40c9:b0:475:f0f0:9ec9 with SMTP id ffacd0b85a97d-47fd732cfdcmr1364879f8f.52.1785521938332; Fri, 31 Jul 2026 11:18:58 -0700 (PDT) Received: from localhost.localdomain (dynamic-2a02-3100-a8d0-bc01-6d31-3d12-3a11-d2d0.310.pool.telefonica.de. [2a02:3100:a8d0:bc01:6d31:3d12:3a11:d2d0]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-47fd41d1756sm7293694f8f.4.2026.07.31.11.18.56 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Fri, 31 Jul 2026 11:18:56 -0700 (PDT) From: Karl Mehltretter To: Greg Kroah-Hartman , Jiri Slaby Cc: Karl Mehltretter , linux-serial@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH v4 4/5] tty: clear cdev pointer after cdev_add() failure Date: Fri, 31 Jul 2026 20:18:43 +0200 Message-Id: <20260731181844.11330-5-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260731181844.11330-1-kmehltretter@gmail.com> References: <20260731181844.11330-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" tty_cdev_add() drops the cdev reference when cdev_add() fails, but leaves driver->cdevs[index] pointing to freed memory. tty_unregister_device() later passes that stale pointer to cdev_del(), causing a use-after-free. Clear the slot after dropping the reference. Fixes: c1a752ba2d6b ("tty: don't leak cdev in tty_cdev_add()") Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- drivers/tty/tty_io.c | 4 +++- 1 file changed, 3 insertions(+), 1 deletion(-) diff --git a/drivers/tty/tty_io.c b/drivers/tty/tty_io.c index e742bf9d8631..4889076b975f 100644 --- a/drivers/tty/tty_io.c +++ b/drivers/tty/tty_io.c @@ -3167,8 +3167,10 @@ static int tty_cdev_add(struct tty_driver *driver, d= ev_t dev, driver->cdevs[index]->ops =3D &tty_fops; driver->cdevs[index]->owner =3D driver->owner; err =3D cdev_add(driver->cdevs[index], dev, count); - if (err) + if (err) { kobject_put(&driver->cdevs[index]->kobj); + driver->cdevs[index] =3D NULL; + } return err; } =20 --=20 2.53.0 From nobody Fri Oct 2 12:20:43 2026 Received: from mail-wr1-f54.google.com (mail-wr1-f54.google.com [209.85.221.54]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id C4AF846EF7B for ; Fri, 31 Jul 2026 18:19:02 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.54 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521944; cv=none; b=Fk3Naq7rG5t1+/PxPGaP1E8ygKUH7+MtwTE1EI0LbdTeuVASyDk2YQ1Vy9I+P/Hc31VIiBjYtW9Fp0m6m8j9mSmSGJRJW3RhOSD/BmP2WqgP+G94ht2L6P/7PinxvWrabIhpwD8uWcaGRSmusgdXzsMtTLIUEMKdtmVNL4sreWg= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785521944; c=relaxed/simple; bh=PsKOHHQKdkTPVr5CbgWuTRjCZmIzAuWQ/T5zBgCOXzw=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=o/ug9KrXxHa2mm+R/cfTs0yrJ6eMemweZo/TyykOuL83/Gs54Dc08JtZzm4ZUV6UD6wua/RcqMoWmoUl5kyz4iy0QyqvViFL9l94/021/abwlVMrhLQWt3hkvtEbrJVbAJdzKXt4Jf80Zw9TDLa3vcbMBKvs1dMgLkvkqyeqmoc= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=QjNFbOKB; arc=none smtp.client-ip=209.85.221.54 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="QjNFbOKB" Received: by mail-wr1-f54.google.com with SMTP id ffacd0b85a97d-47f707e5d75so1039147f8f.1 for ; Fri, 31 Jul 2026 11:19:02 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1785521941; x=1786126741; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=6m+8w0QVgGm8urXe/cU07WfU5xAZ+QJVFPsiFH0egMo=; b=QjNFbOKBFjWfKYTaI5xKWP8TVY7QydKiZm6dY3qwD/asFuc7X6tEYHcbzVLQP8ClPT 27fp6EddQEpPijFAxxYcctiO8pCoNgmSIqX7MnN1uVXgxk2e9xagwoKnZ58C09JLRdey BYdGnVe2IHlp+2L6kZUFEjVBBxnrrO8k1/RRt4oawQnn2jDRpU4jCTK1EuDAhLxVpwFf Qfnwe1cCNWqVk7/ICkigTI51tDKvnwkl+xLP6EaSdJVK1cu32JCF5lvIy6TUeJPkqYfb dAZoUS4bCpdEgGq9yEZn/CVUOt/VGm5agPB05NdsUaJ8qMTY4b/KJ1T/AgcBw9OcUWeb jQqg== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1785521941; x=1786126741; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=6m+8w0QVgGm8urXe/cU07WfU5xAZ+QJVFPsiFH0egMo=; b=p+EoW+CdyQ+XhEU2eebQN9J4S+L0GlYAC7tAMsEIJ7J2zi38CTrQGeAIrFM6jMdSpF zNIQ1XhSPwcsR816nIO6aIZX/uUBxAHzZQHM68LJQNOB8clZFmI7sNOM9udNY14SBILw dRI0RjU/xyeaE4QeImKi86xhCKgwQZSNVJiRFSxJl+vT6uY0hd6TpUTSd0J9Wu+zeJZM pMsgctN/qLsS3EMGvC32vRRBPRlPCIBJskeqe/5W9838MEBF9drWwcDKIMMK0AHSpoPR xDEOdVygLsM5MJlxDzNHggf/PDVa8aBfk9vByv/Nwo0koNrY2rKUa+FPp8eHkp6uCFJp 3Sig== X-Forwarded-Encrypted: i=1; AHgh+Rp4EsRldklWbplme1sLTb2rh7Kl+N9y7J6diWpWh7hWNSlokQKho2AVEeBDV0gC4CAHBInPmIUgvIl6RdI=@vger.kernel.org X-Gm-Message-State: AOJu0YyEKSrG/h1yFla6Go8rBDPw1CuMPs6R/RjpezYI9oJrXF3iGzuQ zfImHzmb/Gjjjr1KBuS+ybeSlIaN7KaPVBZnj2RP2MBcWUDXJ01Iiwum X-Gm-Gg: AR+sD13i/FRDQx3vhDvAS+y1KC4rxeOSuYbXq9ki5kiNDExbrY6en5iA4ve4tYNSwpM SL0oI2Z1/T6iJanM0e11IeJlmwlzkmCzhop1Iz523vFznmxxsC8T8k0wK57y+fBLuXZHa31jsee LeV7TZn+s5MlhDpRRQLcSmZoXau4SG929a3fTv6CXA0/9IO3WiMTwiVuR9bkpE8n7ucBgB/aXen mCpYEZ2RGr90NUWlgjWePwZAgraUQO8SwAklT1xFeXA2nayyLI0v4JMS2gRQOOY9DNPRGtLWVV2 2xOqkLUNKmZPDh6fWZt+MfQcC8q2pSmmOz8u8gl1PnxMctbGyoiAMMh9fxTzd3TfB974vy8aygH 1dP1l+aDyiXLeDQThl5VXarKtYa1kAn72+skt21NpGxKVGKSRxbtmFiGbcPZDU32GAxcHqR6jzp wQxZTr1fqm8KOcG72DDqXx4+hloKQ1fUvMLCRNk8y/7LtDeqfBdm0w3AASiTWqivfwIYZD/Ys3+ lfEEvHSJYWWH+/0RjsIbXTD9724atdMPXrfCVRW5es8V1m04zUUj5PNosnKntk10dYDIAO38bND nfxA2hxA5oZa7eQXoT7qT0wSEkcQBxfbF0MKn0SfEsAeHckOf7yevD0Ijwd/J4EfFu7NWlT+5RU IFHQ= X-Received: by 2002:a5d:5002:0:b0:473:823:1924 with SMTP id ffacd0b85a97d-47fd7314b2cmr986964f8f.39.1785521940802; Fri, 31 Jul 2026 11:19:00 -0700 (PDT) Received: from localhost.localdomain (dynamic-2a02-3100-a8d0-bc01-6d31-3d12-3a11-d2d0.310.pool.telefonica.de. [2a02:3100:a8d0:bc01:6d31:3d12:3a11:d2d0]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-47fd41d1756sm7293694f8f.4.2026.07.31.11.18.59 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Fri, 31 Jul 2026 11:19:00 -0700 (PDT) From: Karl Mehltretter To: Greg Kroah-Hartman , Jiri Slaby Cc: Karl Mehltretter , Frank Li , Sascha Hauer , Pengutronix Kernel Team , Fabio Estevam , linux-serial@vger.kernel.org, linux-kernel@vger.kernel.org, imx@lists.linux.dev, linux-arm-kernel@lists.infradead.org, Sashiko , stable@vger.kernel.org Subject: [PATCH v4 5/5] serial: imx: serialize imx_uart_ports[] lifetime Date: Fri, 31 Jul 2026 20:18:44 +0200 Message-Id: <20260731181844.11330-6-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260731181844.11330-1-kmehltretter@gmail.com> References: <20260731181844.11330-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" imx_uart_probe() publishes its devm-allocated port in imx_uart_ports[] before uart_add_one_port() because console setup uses the table. The entry is not cleared when adding the port fails or after removal, leaving a dangling pointer. A sibling probe can register the shared console through that stale entry. This was reproduced under KASAN on QEMU mcimx6ul-evk by unbinding a sibling UART, unbinding the console UART and rebinding the sibling. Keep the entry valid through uart_remove_one_port(), then clear it. Protect port addition and removal together with their table updates so sibling operations cannot interleave. Reject an occupied slot rather than clobbering an active port during a duplicate-line probe. Fixes: dbff4e9ea2e8 ("IMX UART: remove statically initialized tables") Fixes: 9f322ad064f9 ("imx: serial: handle initialisation failure correctly") Reported-by: Sashiko Link: https://lore.kernel.org/all/20260719162850.043B41F000E9@smtp.kernel.o= rg Link: https://lore.kernel.org/all/20260719222501.CB4CB1F000E9@smtp.kernel.o= rg Cc: stable@vger.kernel.org Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- Backport note: the removal fix is self-contained. Complete probe-failure coverage also requires patch 1. With patch 1, all fallible allocations precede console registration, so rollback can safely clear the table. Without it, a late allocation failure (only reachable with fault injection) can leave the console registered after imx_uart_ports[] is cleared, turning the pre-existing use-after-free into a NULL dereference. drivers/tty/serial/imx.c | 20 +++++++++++++++++--- 1 file changed, 17 insertions(+), 3 deletions(-) diff --git a/drivers/tty/serial/imx.c b/drivers/tty/serial/imx.c index 251a50c8aa38..b0f34a6e7d4f 100644 --- a/drivers/tty/serial/imx.c +++ b/drivers/tty/serial/imx.c @@ -22,6 +22,7 @@ #include #include #include +#include #include #include #include @@ -2080,6 +2081,9 @@ static const struct uart_ops imx_uart_pops =3D { =20 static struct imx_port *imx_uart_ports[UART_NR]; =20 +/* Held across uart_add/remove_one_port(); console callbacks must not take= it. */ +static DEFINE_MUTEX(imx_uart_ports_lock); + #if IS_ENABLED(CONFIG_SERIAL_IMX_CONSOLE) static void imx_uart_console_putchar(struct uart_port *port, unsigned char= ch) { @@ -2632,11 +2636,19 @@ static int imx_uart_probe(struct platform_device *p= dev) } } =20 - imx_uart_ports[sport->port.line] =3D sport; - platform_set_drvdata(pdev, sport); =20 - ret =3D uart_add_one_port(&imx_uart_uart_driver, &sport->port); + scoped_guard(mutex, &imx_uart_ports_lock) { + if (imx_uart_ports[sport->port.line]) { + ret =3D -EBUSY; + } else { + imx_uart_ports[sport->port.line] =3D sport; + ret =3D uart_add_one_port(&imx_uart_uart_driver, + &sport->port); + if (ret) + imx_uart_ports[sport->port.line] =3D NULL; + } + } =20 err_clk: clk_disable_unprepare(sport->clk_ipg); @@ -2648,7 +2660,9 @@ static void imx_uart_remove(struct platform_device *p= dev) { struct imx_port *sport =3D platform_get_drvdata(pdev); =20 + guard(mutex)(&imx_uart_ports_lock); uart_remove_one_port(&imx_uart_uart_driver, &sport->port); + imx_uart_ports[sport->port.line] =3D NULL; } =20 static void imx_uart_restore_context(struct imx_port *sport) --=20 2.53.0