From nobody Thu Sep 24 15:11:04 2026 Received: from m16.mail.163.com (m16.mail.163.com [220.197.31.5]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 4E5905616AC; Tue, 22 Sep 2026 13:20:42 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=220.197.31.5 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1790083248; cv=none; b=jMw1mp/vz6ENNs5zQBYVTCNHrtp+kjjgBWlqYVwJISrv28uGYZ17fPa/8XCb49Co9geEHiZDmXc4m9uYMkjNk2uvXjAzaxuSD/ZDZnnbOiHU6RlcMHfE/tRqggeAOGsA8XZV8Loag0BBwx4VjuUSYBAFqWpQBoaEXkbs0o9bZBM= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1790083248; c=relaxed/simple; bh=/2a9T7JHmwdEY9PAft/uJPme/PjbeFBI98+knDarYq0=; h=Date:From:To:Cc:Subject:Content-Type:MIME-Version:Message-ID; b=M9yEjTAmBytQLII9FdFy5oYLb+XqOiV5iO9Auqytb5K7LXxN9Rzmwn6QEtgv+m9R3bYU3RAuPEuoTDeKn3jkSTu5zdmP0Kz8etXSk+eM7Z11L/NWvhexvbqezr6gl2zPElR03qTlUMrSKbrmikD4s6ppLZrj7zojwCJWrNOp21U= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=163.com; spf=pass smtp.mailfrom=163.com; dkim=pass (1024-bit key) header.d=163.com header.i=@163.com header.b=DgnnxVCA; arc=none smtp.client-ip=220.197.31.5 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=163.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=163.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=163.com header.i=@163.com header.b="DgnnxVCA" DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=163.com; s=s110527; h=Date:From:To:Subject:Content-Type:MIME-Version: Message-ID; bh=/2a9T7JHmwdEY9PAft/uJPme/PjbeFBI98+knDarYq0=; b=D gnnxVCAfGxHNuNKjpaYkpTadN6uQbhA5JyxjKlm5ZPUGYDxUIi3WpW5sAWrzvSB8 6ANrlAzBzq9/u3dZedcQ7WDvdOvsVpVWQKPESpB4Ih8M6K1sRaJYM1EjqypiQ3QM 7632tbOhNyLlUc63feupmYhZ5R63PPOhnY+XaZJ9C4= Date: Tue, 22 Sep 2026 21:19:19 +0800 (CST) From: "Binbin Deng" <18983559317@163.com> To: jk@codeconstruct.com.au, matt@codeconstruct.com.au, davem@davemloft.net, edumazet@google.com, kuba@kernel.org, pabeni@redhat.com Cc: horms@kernel.org, netdev@vger.kernel.org, linux-kernel@vger.kernel.org, "Binbin Deng" Subject: [PATCH net v2] net/mctp: publish the mctp_dev only after it is initialised X-Priority: 3 X-Mailer: Coremail Webmail Server Version 2023.4-cmXT build 20260511(2e539873) Copyright (c) 2002-2026 www.mailtech.cn 163com X-NTES-SC: AL_Qu2SAvyTvEku7ymdYukdnUgXgec/X8S1vvwi2YVUc8MFgiXfwgchcW9bDVz7y/yFBTGcqgKuWwNLyORaUI93BeVM7YGA9zxbanXBMdiEyw== Content-Transfer-Encoding: quoted-printable Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Message-ID: <729830b8.130.1a0c945579d.Coremail.18983559317@163.com> X-Coremail-Locale: zh_CN X-CM-TRANSID: higvCgDnJ2VYgLJqrd5MAA--.41359W X-CM-SenderInfo: jprymmytvvmjmrxbiqqrwthudrp/xtbC+xh9YWqygFgTAgAA3u X-Coremail-Antispam: 1U5529EdanIXcx71UUUUU7vcSsGvfC2KfnxnUU== Content-Type: text/plain; charset="utf-8" From: Binbin Deng <18983559317@163.com> mctp_add_dev() links the new mctp_dev into dev->mctp_ptr before mdev->dev is assigned, so a reader that picks the device up in that window dereferences a net_device pointer that is still NULL: KASAN: null-ptr-deref in range [0x00000000000000b0-0x00000000000000b7] Call Trace: ? __pfx_mctp_sendmsg (./include/linux/sockptr.h:49) ? __pfx_mctp_dst_output (net/mctp/route.c:41) ? selinux_socket_sendmsg (security/selinux/hooks.c:5278) ____sys_sendmsg (net/socket.c:775 (discriminator 1) net/socket.c:790 (discriminator 1) net/socket.c:2684 (discriminator 1)) ? __pfx_____sys_sendmsg (net/socket.c:1131) ? __pfx_copy_msghdr_from_user (net/socket.c:2590) ? update_cfs_rq_load_avg (kernel/sched/fair.c:5478) ___sys_sendmsg (net/socket.c:2738) ? __pfx____sys_sendmsg (net/socket.c:2625) ? perf_event_task_tick (./include/linux/rcupdate.h:838) ? sched_tick (kernel/sched/core.c:5818) ? clockevents_program_event (kernel/time/clockevents.c:372) ? fdget (./include/linux/rcupdate.h:873 fs/file.c:1100) __sys_sendmsg (net/socket.c:2770) ? __pfx___sys_sendmsg (net/socket.c:2751) do_syscall_64 (arch/x86/entry/syscall_64.c:63) entry_SYSCALL_64_after_hwframe (arch/x86/entry/entry_64.S:121) Fix by publishing only once the object is fully initialised: __mctp_dev_get() runs under rcu_read_lock() only and hands this object to readers as soon as mctp_ptr is assigned, so they must never observe mdev->dev =3D=3D NULL. Fixes: 583be982d934 ("mctp: Add device handling and netlink interface") Signed-off-by: Binbin Deng <18983559317@163.com> Reviewed-by: Eric Dumazet --- net/mctp/device.c | 11 ++++++++--- 1 file changed, 8 insertions(+), 3 deletions(-) diff --git a/net/mctp/device.c b/net/mctp/device.c index 822120e860c8..b76715ea50e1 100644 --- a/net/mctp/device.c +++ b/net/mctp/device.c @@ -344,13 +344,18 @@ static struct mctp_dev *mctp_add_dev(struct net_devic= e *dev) =20 mdev->net =3D mctp_default_net(dev_net(dev)); =20 - /* associate to net_device */ refcount_set(&mdev->refs, 1); - rcu_assign_pointer(dev->mctp_ptr, mdev); - dev_hold(dev); mdev->dev =3D dev; =20 + /* + * Associate to net_device. Publish only once the object is fully + * initialised: __mctp_dev_get() runs under rcu_read_lock() only and + * hands this object to readers as soon as mctp_ptr is assigned, so + * they must never observe mdev->dev =3D=3D NULL. + */ + rcu_assign_pointer(dev->mctp_ptr, mdev); + return mdev; } =20 --=20 2.43.0