From nobody Tue Sep 29 06:58:24 2026 Received: from mail-pl1-f177.google.com (mail-pl1-f177.google.com [209.85.214.177]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id BC722428820 for ; Tue, 11 Aug 2026 09:56:11 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.177 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786442175; cv=none; b=YzafXGlj24ELsrp4yeGT5p8r62PQwHLtCdmTesvJrTDFtWti5YeYXMjbLGUxvCWD+kXKamdt4eqmUOIcs8QEJzcBVL2iiqxW0AIOCT7opeZmir/sT2hSLv3peWgzBYCVqKOYR33DFCxV2m4/WN3mpprBpq0p2z0tS01h70ODcY8= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786442175; c=relaxed/simple; bh=zggKtK5yYWVgYA5DZzx+kUTS+RZEO7vI5YePeb1QVmw=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=XDGd+REB7GI8PmMRNSpIhVBFrEl6jr/pSkPcfx1YjIXP2et/uFmM18bferFrzOQwNHsDnxlIFadwLJM0Jjxw3vGF141G+btglZaSXaWN6BMmAKIGoSyChAv3cJ+uXwOJzsm3x4LeID7PKffXhM2q8Pxyf/8TPr+3vjsGNra4jFs= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=CFzL1sv9; arc=none smtp.client-ip=209.85.214.177 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="CFzL1sv9" Received: by mail-pl1-f177.google.com with SMTP id d9443c01a7336-2cf452def93so6842215ad.1 for ; Tue, 11 Aug 2026 02:56:11 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1786442171; x=1787046971; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=rwPl40+42wgB3C4y/wXWrILqHaDz1e/NIBkiDJbFEVA=; b=CFzL1sv9BN0hwycIUFtkPputH1j8V2DnIMrDhwSy8VdBBl21ow64sUhTU64HtIpdYs YpW7SRxyc/jiLu69J08nJ9HZq8PsrKJiLPKGqQu1jhGcUtw84TNxHCH869mdJFelxgmu 64RJUlBXoeBFvWCVmcL1GNsXlWLfOgjyD4EZ2v9323ZcLfNs0w1hkYDxlg9rAieY+ZTL nL+2AwVnMS1q/T8bB9dPpucGy9S4KDvFZbAjq7Wit3ylzYnnIHx7yXriY7s3tNR64t3s bNZEXRsvkVvHmDDqxs2JTIWoFLu4xjNTBBY42haDODDetyYGi1iJAJskEdGykmaFtrjb Lhng== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1786442171; x=1787046971; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=rwPl40+42wgB3C4y/wXWrILqHaDz1e/NIBkiDJbFEVA=; b=HZ14uYwjz+EquayqFX6ahDa0La18CrreEXOO2fvJ7id4XlUYbfTHLgc1+MH2loBRGQ DCtFUiZoaUiqOr93BaNzvQsjaEYBZzKl5HpW6JwV8wynN84IF2c2BzitXBJ84ic338c2 zsJxNKewvGEGroQRXYtfYChq9K/Xtko6S9/aSGopprTHvzUE8hZd56qJ8fiROTNRMOEz mmY6SCP+gbpCFj8ql/zIPxVxFbZY26FGoW7B/k9/dRR614tuh6YjX1Aew6hvxwwa7bKb mECUXv5Yf2EtetZvofaQzWcmVZlZ3ivFm0SgKnd57u63xwku9vhroLEM/pZNf0SERu1u G4KQ== X-Forwarded-Encrypted: i=1; AHgh+Rot6GdesAq/LgOM/OxIKGadnxD59UAFfDs8v1Sa9MNRhXK4mWm+cQ18XDcl5YAiYwRovOT8H5jT2N+Ei6M=@vger.kernel.org X-Gm-Message-State: AOJu0Yz0kORB/b/UmThIvBHKGJi+LgECUPG4UPn1ABhp86BAtch8Eypt j3wDOOkhmenuaoosd6PddtKftO8KiZN/vatPRM3S+AxsBSWqut88Ejwk X-Gm-Gg: AR+sD10Ymz29ayNIgcYKPvPSWJXoW1l1/4kOcwbfhglaQlFRRCtsFVJzspdD6EQ3ZV5 bFaWmIeZpEhAHRB1L63m/yBrhVrgxI0+s9cotJzTPBfqoFXIxO4lJFa6QdZwCNyR0AWk5/VlWFd O5ciWvBnvNp/CBxnOepbb1M0BLnEwhVbE6niSJsmuSIw1NtTN1DedQYDMR0XJ9yC6KVk/dtBLoI LiBPsAmGYbuU9b4kqcMOHkCAwK6J3JcDFE0mZGn/xN37fbLPj41VDxQ2D+87wnuPfTPPE+ttuDN 18sZU2aAxhwJQDEwcJ+8ZiDjLVeI9BaHJ7mErbdl0nznRnOVZgZGadDaKR1mA1f+TYNCgeu0lia N2uLbNAe7h+fBKJ/PK74+FUI5Nzp1v1DrnPNcVB6OgtJ9GaVfi7P4soTICOE/55YoYJ2iROGzQn Owthgde/6ExOUuXb5NeBRnXh8o1U3QMsy4XBidvf+tpfCKBORr5FZ+7Qdv8EZ+l3zIi61VQNJ0K jZSn80Ni5HjgKaQXLB3aYAkfeSWpHrFkjkYH6M/N5EjHEU5u/cUjPY= X-Received: by 2002:a17:902:d58e:b0:2bc:e299:4b3f with SMTP id d9443c01a7336-2d319142b8dmr9091855ad.10.1786442170910; Tue, 11 Aug 2026 02:56:10 -0700 (PDT) Received: from WR5220G5-Peking-BMC.labs.lenovo.com ([103.244.59.1]) by smtp.gmail.com with ESMTPSA id d9443c01a7336-2d3160f3573sm4927545ad.60.2026.08.11.02.56.06 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Tue, 11 Aug 2026 02:56:10 -0700 (PDT) From: Yuqi Xu To: Aaron Conole , Eelco Chaudron , Ilya Maximets , Pravin B Shelar , Jakub Kicinski Cc: "David S. Miller" , Eric Dumazet , Paolo Abeni , Simon Horman , Yi-Hung Wei , netdev@vger.kernel.org, dev@openvswitch.org, linux-kernel@vger.kernel.org, Vega , Nan Li , Ren Wei Subject: [PATCH net v5 1/1] openvswitch: Fix CT limit teardown use-after-free Date: Tue, 11 Aug 2026 17:55:57 +0800 Message-ID: <3085b885bb348a9245c5c84364fea903d9942863.1786441097.git.xuyuqiabc@gmail.com> X-Mailer: git-send-email 2.54.0 In-Reply-To: References: Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" Packet processing uses CT limit state under RCU, while netns teardown frees that state under ovs_mutex. The CT limit pointer was neither removed from readers nor protected by a grace period, allowing packet processing to dereference the freed state. An unprivileged user can trigger this bug from a user and network namespace, causing a slab-use-after-free in ovs_ct_execute() when the netns is torn down. Publish the CT limit pointer through RCU, remove it before teardown, and wait for readers before freeing its contents. Keep ovs_mutex around individual CT limit updates, and use the RCU read-side lock while GET traverses the RCU-protected limit lists. Fixes: 11efd5cb04a1 ("openvswitch: Support conntrack zone limit") Cc: stable@vger.kernel.org Reported-by: Vega Link: https://lore.kernel.org/all/cover.1784711445.git.xuyuqiabc@gmail.com Assisted-by: Codex:GPT-5.4 Co-developed-by: Nan Li Signed-off-by: Nan Li Signed-off-by: Yuqi Xu Reviewed-by: Ren Wei --- Changes in v5: - Remove unreachable command-path NULL handling because netlink sockets keep their network namespaces alive while requests are processed. - Restore the previous SET, DEL, and GET command semantics. - Document the ct_limit_info RCU and ovs_mutex locking contract. - v4 Link: https://lore.kernel.org/all/cover.1785908366.git.xuyuqiabc@gmail= .com/ Changes in v4: - Restore per-entry ovs_mutex locking for CT limit SET and DEL. - Treat CT limit updates racing with netns teardown as successful no-ops. - Free an uninstalled CT limit allocation and document GET helpers' RCU contract. - v3 Link: https://lore.kernel.org/all/cover.1784866791.git.xuyuqiabc@gmail= .com/ Changes in v3: - Use RCU dereference and a NULL check for CT limit GET requests. - Limit ovs_mutex to CT limit updates; do not hold it while preparing repli= es. - Use ovsl_dereference() for update paths and clarify the RCU grace-period comment. - v2 Link: https://lore.kernel.org/all/cover.1784711445.git.xuyuqiabc@gmail= .com Changes in v2: - Sort local declarations modified by this patch in reverse Christmas-tree order. - v1 Link: https://lore.kernel.org/all/aa8a1d8dcbac8a13dbdf077a642a66f4c5d8= 1e4b.1784355642.git.xuyuqiabc@gmail.com/ net/openvswitch/conntrack.c | 87 +++++++++++++++++++++---------------- net/openvswitch/datapath.h | 6 ++- 2 files changed, 54 insertions(+), 39 deletions(-) diff --git a/net/openvswitch/conntrack.c b/net/openvswitch/conntrack.c index 95697d4e16e6..cc6ea4014c16 100644 --- a/net/openvswitch/conntrack.c +++ b/net/openvswitch/conntrack.c @@ -933,10 +933,14 @@ static int ovs_ct_check_limit(struct net *net, const struct ovs_conntrack_info *info) { struct ovs_net *ovs_net =3D net_generic(net, ovs_net_id); - const struct ovs_ct_limit_info *ct_limit_info =3D ovs_net->ct_limit_info; + const struct ovs_ct_limit_info *ct_limit_info; u32 per_zone_limit, connections; u32 conncount_key; =20 + ct_limit_info =3D rcu_dereference(ovs_net->ct_limit_info); + if (!ct_limit_info) + return 0; + conncount_key =3D info->zone.id; =20 per_zone_limit =3D ct_limit_get(ct_limit_info, info->zone.id); @@ -1585,40 +1589,47 @@ static void __ovs_ct_free_action(struct ovs_conntra= ck_info *ct_info) #if IS_ENABLED(CONFIG_NETFILTER_CONNCOUNT) static int ovs_ct_limit_init(struct net *net, struct ovs_net *ovs_net) { + struct ovs_ct_limit_info *info; int i, err; =20 - ovs_net->ct_limit_info =3D kmalloc_obj(*ovs_net->ct_limit_info); - if (!ovs_net->ct_limit_info) + info =3D kmalloc_obj(*info); + if (!info) return -ENOMEM; =20 - ovs_net->ct_limit_info->default_limit =3D OVS_CT_LIMIT_DEFAULT; - ovs_net->ct_limit_info->limits =3D + info->default_limit =3D OVS_CT_LIMIT_DEFAULT; + info->limits =3D kmalloc_objs(struct hlist_head, CT_LIMIT_HASH_BUCKETS); - if (!ovs_net->ct_limit_info->limits) { - kfree(ovs_net->ct_limit_info); + if (!info->limits) { + kfree(info); return -ENOMEM; } =20 for (i =3D 0; i < CT_LIMIT_HASH_BUCKETS; i++) - INIT_HLIST_HEAD(&ovs_net->ct_limit_info->limits[i]); + INIT_HLIST_HEAD(&info->limits[i]); =20 - ovs_net->ct_limit_info->data =3D nf_conncount_init(net, sizeof(u32)); + info->data =3D nf_conncount_init(net, sizeof(u32)); =20 - if (IS_ERR(ovs_net->ct_limit_info->data)) { - err =3D PTR_ERR(ovs_net->ct_limit_info->data); - kfree(ovs_net->ct_limit_info->limits); - kfree(ovs_net->ct_limit_info); + if (IS_ERR(info->data)) { + err =3D PTR_ERR(info->data); + kfree(info->limits); + kfree(info); pr_err("openvswitch: failed to init nf_conncount %d\n", err); return err; } + rcu_assign_pointer(ovs_net->ct_limit_info, info); return 0; } =20 static void ovs_ct_limit_exit(struct net *net, struct ovs_net *ovs_net) { - const struct ovs_ct_limit_info *info =3D ovs_net->ct_limit_info; + const struct ovs_ct_limit_info *info; int i; =20 + info =3D rcu_replace_pointer(ovs_net->ct_limit_info, NULL, + lockdep_ovsl_is_held()); + /* Wait for RCU readers to stop using the CT limits. */ + synchronize_rcu(); + nf_conncount_destroy(net, info->data); for (i =3D 0; i < CT_LIMIT_HASH_BUCKETS; ++i) { struct hlist_head *head =3D &info->limits[i]; @@ -1665,12 +1676,13 @@ static bool check_zone_id(int zone_id, u16 *pzone) return false; } =20 -static int ovs_ct_limit_set_zone_limit(struct nlattr *nla_zone_limit, - struct ovs_ct_limit_info *info) +static int ovs_ct_limit_set_zone_limit(struct ovs_net *ovs_net, + struct nlattr *nla_zone_limit) { struct ovs_zone_limit *zone_limit; - int rem; + struct ovs_ct_limit_info *info; u16 zone; + int rem; =20 rem =3D NLA_ALIGN(nla_len(nla_zone_limit)); zone_limit =3D (struct ovs_zone_limit *)nla_data(nla_zone_limit); @@ -1679,6 +1691,7 @@ static int ovs_ct_limit_set_zone_limit(struct nlattr = *nla_zone_limit, if (unlikely(zone_limit->zone_id =3D=3D OVS_ZONE_LIMIT_DEFAULT_ZONE)) { ovs_lock(); + info =3D ovsl_dereference(ovs_net->ct_limit_info); info->default_limit =3D zone_limit->limit; ovs_unlock(); } else if (unlikely(!check_zone_id( @@ -1695,6 +1708,7 @@ static int ovs_ct_limit_set_zone_limit(struct nlattr = *nla_zone_limit, ct_limit->limit =3D zone_limit->limit; =20 ovs_lock(); + info =3D ovsl_dereference(ovs_net->ct_limit_info); ct_limit_set(info, ct_limit); ovs_unlock(); } @@ -1709,12 +1723,13 @@ static int ovs_ct_limit_set_zone_limit(struct nlatt= r *nla_zone_limit, return 0; } =20 -static int ovs_ct_limit_del_zone_limit(struct nlattr *nla_zone_limit, - struct ovs_ct_limit_info *info) +static int ovs_ct_limit_del_zone_limit(struct ovs_net *ovs_net, + struct nlattr *nla_zone_limit) { struct ovs_zone_limit *zone_limit; - int rem; + struct ovs_ct_limit_info *info; u16 zone; + int rem; =20 rem =3D NLA_ALIGN(nla_len(nla_zone_limit)); zone_limit =3D (struct ovs_zone_limit *)nla_data(nla_zone_limit); @@ -1723,6 +1738,7 @@ static int ovs_ct_limit_del_zone_limit(struct nlattr = *nla_zone_limit, if (unlikely(zone_limit->zone_id =3D=3D OVS_ZONE_LIMIT_DEFAULT_ZONE)) { ovs_lock(); + info =3D ovsl_dereference(ovs_net->ct_limit_info); info->default_limit =3D OVS_CT_LIMIT_DEFAULT; ovs_unlock(); } else if (unlikely(!check_zone_id( @@ -1730,6 +1746,7 @@ static int ovs_ct_limit_del_zone_limit(struct nlattr = *nla_zone_limit, OVS_NLERR(true, "zone id is out of range"); } else { ovs_lock(); + info =3D ovsl_dereference(ovs_net->ct_limit_info); ct_limit_del(info, zone); ovs_unlock(); } @@ -1773,6 +1790,7 @@ static int __ovs_ct_limit_get_zone_limit(struct net *= net, return nla_put_nohdr(reply, sizeof(zone_limit), &zone_limit); } =20 +/* Called with RCU read lock held. */ static int ovs_ct_limit_get_zone_limit(struct net *net, struct nlattr *nla_zone_limit, struct ovs_ct_limit_info *info, @@ -1796,12 +1814,10 @@ static int ovs_ct_limit_get_zone_limit(struct net *= net, &zone))) { OVS_NLERR(true, "zone id is out of range"); } else { - rcu_read_lock(); limit =3D ct_limit_get(info, zone); =20 err =3D __ovs_ct_limit_get_zone_limit( net, info->data, zone, limit, reply); - rcu_read_unlock(); if (err) return err; } @@ -1816,6 +1832,7 @@ static int ovs_ct_limit_get_zone_limit(struct net *ne= t, return 0; } =20 +/* Called with RCU read lock held. */ static int ovs_ct_limit_get_all_zone_limit(struct net *net, struct ovs_ct_limit_info *info, struct sk_buff *reply) @@ -1828,19 +1845,16 @@ static int ovs_ct_limit_get_all_zone_limit(struct n= et *net, if (err) return err; =20 - rcu_read_lock(); for (i =3D 0; i < CT_LIMIT_HASH_BUCKETS; ++i) { head =3D &info->limits[i]; hlist_for_each_entry_rcu(ct_limit, head, hlist_node) { err =3D __ovs_ct_limit_get_zone_limit(net, info->data, ct_limit->zone, ct_limit->limit, reply); if (err) - goto exit_err; + return err; } } =20 -exit_err: - rcu_read_unlock(); return err; } =20 @@ -1850,7 +1864,6 @@ static int ovs_ct_limit_cmd_set(struct sk_buff *skb, = struct genl_info *info) struct sk_buff *reply; struct ovs_header *ovs_reply_header; struct ovs_net *ovs_net =3D net_generic(sock_net(skb->sk), ovs_net_id); - struct ovs_ct_limit_info *ct_limit_info =3D ovs_net->ct_limit_info; int err; =20 reply =3D ovs_ct_limit_cmd_reply_start(info, OVS_CT_LIMIT_CMD_SET, @@ -1863,8 +1876,8 @@ static int ovs_ct_limit_cmd_set(struct sk_buff *skb, = struct genl_info *info) goto exit_err; } =20 - err =3D ovs_ct_limit_set_zone_limit(a[OVS_CT_LIMIT_ATTR_ZONE_LIMIT], - ct_limit_info); + err =3D ovs_ct_limit_set_zone_limit(ovs_net, + a[OVS_CT_LIMIT_ATTR_ZONE_LIMIT]); if (err) goto exit_err; =20 @@ -1884,7 +1897,6 @@ static int ovs_ct_limit_cmd_del(struct sk_buff *skb, = struct genl_info *info) struct sk_buff *reply; struct ovs_header *ovs_reply_header; struct ovs_net *ovs_net =3D net_generic(sock_net(skb->sk), ovs_net_id); - struct ovs_ct_limit_info *ct_limit_info =3D ovs_net->ct_limit_info; int err; =20 reply =3D ovs_ct_limit_cmd_reply_start(info, OVS_CT_LIMIT_CMD_DEL, @@ -1897,8 +1909,8 @@ static int ovs_ct_limit_cmd_del(struct sk_buff *skb, = struct genl_info *info) goto exit_err; } =20 - err =3D ovs_ct_limit_del_zone_limit(a[OVS_CT_LIMIT_ATTR_ZONE_LIMIT], - ct_limit_info); + err =3D ovs_ct_limit_del_zone_limit(ovs_net, + a[OVS_CT_LIMIT_ATTR_ZONE_LIMIT]); if (err) goto exit_err; =20 @@ -1918,7 +1930,7 @@ static int ovs_ct_limit_cmd_get(struct sk_buff *skb, = struct genl_info *info) struct ovs_header *ovs_reply_header; struct net *net =3D sock_net(skb->sk); struct ovs_net *ovs_net =3D net_generic(net, ovs_net_id); - struct ovs_ct_limit_info *ct_limit_info =3D ovs_net->ct_limit_info; + struct ovs_ct_limit_info *ct_limit_info; int err; =20 reply =3D ovs_ct_limit_cmd_reply_start(info, OVS_CT_LIMIT_CMD_GET, @@ -1932,18 +1944,19 @@ static int ovs_ct_limit_cmd_get(struct sk_buff *skb= , struct genl_info *info) goto exit_err; } =20 + rcu_read_lock(); + ct_limit_info =3D rcu_dereference(ovs_net->ct_limit_info); if (a[OVS_CT_LIMIT_ATTR_ZONE_LIMIT]) { err =3D ovs_ct_limit_get_zone_limit( net, a[OVS_CT_LIMIT_ATTR_ZONE_LIMIT], ct_limit_info, reply); - if (err) - goto exit_err; } else { err =3D ovs_ct_limit_get_all_zone_limit(net, ct_limit_info, reply); - if (err) - goto exit_err; } + rcu_read_unlock(); + if (err) + goto exit_err; =20 nla_nest_end(reply, nla_reply); genlmsg_end(reply, ovs_reply_header); diff --git a/net/openvswitch/datapath.h b/net/openvswitch/datapath.h index 696640e88fa7..06c6956fb1dc 100644 --- a/net/openvswitch/datapath.h +++ b/net/openvswitch/datapath.h @@ -164,7 +164,9 @@ struct dp_upcall_info { * Protected by genl_mutex. * @dp_notify_work: A work notifier to handle port unregistering. * @masks_rebalance: A work to periodically optimize flow table caches. - * @ct_limit_info: A hash table of conntrack zone connection limits. + * @ct_limit_info: Hash table of conntrack zone connection limits. Protect= ed + * by RCU; updates and teardown are serialized by ovs_mutex. May be NULL d= uring + * netns teardown. * @xt_label: Whether connlables are configured for the network or not. */ struct ovs_net { @@ -172,7 +174,7 @@ struct ovs_net { struct work_struct dp_notify_work; struct delayed_work masks_rebalance; #if IS_ENABLED(CONFIG_NETFILTER_CONNCOUNT) - struct ovs_ct_limit_info *ct_limit_info; + struct ovs_ct_limit_info __rcu *ct_limit_info; #endif bool xt_label; }; --=20 2.54.0