From nobody Tue Sep 29 09:48:17 2026 Received: from meesny.iki.fi (meesny.iki.fi [195.140.195.201]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id E014E3A5421; Sun, 9 Aug 2026 17:42:52 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=pass smtp.client-ip=195.140.195.201 ARC-Seal: i=2; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786297374; cv=pass; b=hjdUQj/G91wpDv1Xb/0Ji8az33ToxmC5VOOBP/bo1vhjqxN8SFBY6Pksmd5tIPULnTbWtEOOt3kXf7ub7lfpzI/G29Ag+bLFCIY+Du2dnLs700YedoJMJbGSBg3BGLMqwXYQmkgnTV8aOfhkC9QfB4kDZFkhQqMk/jqiP1EmcoM= ARC-Message-Signature: i=2; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786297374; c=relaxed/simple; bh=V4n7c7kQXcNKHouNoTIgFt1djCzzewM3EgYF7GzOVGI=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=bKvPeRlISOl7Xx4RzUeRvoYyxnkLFxCEhOkiXHd0zvFQgtaDbpKERA/Dvp8hNO2nyZnqo0HLqRbJyli0L+I2YoMN7YSHo0dCbvKghdaa/QncWlBQN3Ft9DfFYbKXV7nWvKqlsTK1+XI+85bBZlmvM2Pd3BMQaAK7vE64efYOzFI= ARC-Authentication-Results: i=2; smtp.subspace.kernel.org; dmarc=none (p=none dis=none) header.from=iki.fi; spf=pass smtp.mailfrom=iki.fi; dkim=pass (1024-bit key) header.d=iki.fi header.i=@iki.fi header.b=RC3o2yIC; arc=pass smtp.client-ip=195.140.195.201 Authentication-Results: smtp.subspace.kernel.org; dmarc=none (p=none dis=none) header.from=iki.fi Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=iki.fi Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=iki.fi header.i=@iki.fi header.b="RC3o2yIC" Received: from monolith.lan (unknown [IPv6:2a03:1b20:d:f011:3::d001]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange x25519 server-signature RSA-PSS (2048 bits) server-digest SHA256) (No client certificate requested) (Authenticated sender: pav) by meesny.iki.fi (Postfix) with ESMTPSA id 4hJ4wN549PzyYG; Sun, 09 Aug 2026 20:42:44 +0300 (EEST) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=iki.fi; s=meesny; t=1786297365; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:cc:mime-version:mime-version: content-transfer-encoding:content-transfer-encoding; bh=OjKAW0umFGyjiMXV5UHFz0yZf6u/IBtPjyoRvfyJHSE=; b=RC3o2yIC0BYvw800QBIsP8UpkRSc9O3DfrpwNaSToHqSzQWMZ3A/jc4eP28DteEsvAewvf QHP9zehVEpjcT48vtRII25lG2r4q0/yIdePzKKlxGfIaTAmPQoW4JxMzu+rSwcov7KfvGO Rr2GoafSc2+CAwClJ55HhnoLNDxCVow= ARC-Seal: i=1; a=rsa-sha256; d=iki.fi; s=meesny; cv=none; t=1786297365; b=QhRjUijI7aKvy6tOKcHNeNUPIWnmFetjqlvJNroC3WNN6K1zoSAxKojzQKgt5APSW6/mIy WWatcPsyk8lpLxYq8lbAwhRBefJ5zhc0iJJfSRx3hEWWdwTtNvqmx7Sr0UMQa9aOkHzCim P/N49/58lBgo4kW643suQzpyYgXfde4= ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=iki.fi; s=meesny; t=1786297365; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:cc:mime-version:mime-version: content-transfer-encoding:content-transfer-encoding; bh=OjKAW0umFGyjiMXV5UHFz0yZf6u/IBtPjyoRvfyJHSE=; b=MeksetbacBtXWccgQQi52445DfawQrWw+edlZ4ezF4VYhis6wSFHLFSWg7/icqSoUPyPZX BGozWWPJ1Z3jmgDqrG8QKaKN9616LE479yO8/MbTSQXcJNJuB/OvBPhaOYpRKJ80YoMt1e 6++sM7begKJFd35bCO/wZlmOJnmf/5s= ARC-Authentication-Results: i=1; ORIGINATING; auth=pass smtp.auth=pav smtp.mailfrom=pav@iki.fi From: Pauli Virtanen To: linux-bluetooth@vger.kernel.org Cc: Pauli Virtanen , marcel@holtmann.org, luiz.dentz@gmail.com, elver@google.com, linux-kernel@vger.kernel.org, syzbot+b106284c2a0b7bc80cf9@syzkaller.appspotmail.com Subject: [PATCH] Bluetooth: L2CAP: access chan->conn safely in get/setsockopt Date: Sun, 9 Aug 2026 20:42:41 +0300 Message-ID: X-Mailer: git-send-email 2.55.0 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" Since commit b66774b48dd9 ("Bluetooth: L2CAP: Fix UAF in channel timeout by= holding conn ref") l2cap_chan::conn has held reference and remains non-NULL also after the corresponding hci_conn is deleted. In this state accessing various fields eg. hci_conn::hdev is invalid, which leads to KASAN crash in l2cap_sock_setsockopt() access of conn->hcon->hdev. Check l2cap_chan::conn.hcon corresponds to an alive hci_conn before trying to use it in l2cap_sock.c. Hold l2cap_chan_lock() in getsockopt/setsockopt to ensure it stays alive, and to avoid data races in l2cap_chan fields. Fixes: b66774b48dd9 ("Bluetooth: L2CAP: Fix UAF in channel timeout by holdi= ng conn ref") Reported-by: syzbot+b106284c2a0b7bc80cf9@syzkaller.appspotmail.com Link: https://syzkaller.appspot.com/bug?extid=3Db106284c2a0b7bc80cf9 Signed-off-by: Pauli Virtanen --- net/bluetooth/l2cap_sock.c | 64 ++++++++++++++++++++++++++++---------- 1 file changed, 48 insertions(+), 16 deletions(-) diff --git a/net/bluetooth/l2cap_sock.c b/net/bluetooth/l2cap_sock.c index 735167f73f31..cca6201f9cdb 100644 --- a/net/bluetooth/l2cap_sock.c +++ b/net/bluetooth/l2cap_sock.c @@ -436,11 +436,26 @@ static int l2cap_get_mode(struct l2cap_chan *chan) return -EINVAL; } =20 +static struct l2cap_conn *l2cap_chan_conn(struct l2cap_chan *chan) +{ + lockdep_assert_held(&chan->lock); + + /* l2cap_conn_del() sets FLAG_DEL while holding chan->lock before + * conn->hcon is deleted. If not set and conn is non-NULL, conn->hcon + * remains alive during this chan->lock critical section. + */ + if (test_bit(FLAG_DEL, &chan->flags)) + return NULL; + + return chan->conn; +} + static int l2cap_sock_getsockopt_old(struct socket *sock, int optname, sockopt_t *sopt) { struct sock *sk =3D sock->sk; struct l2cap_chan *chan =3D l2cap_pi(sk)->chan; + struct l2cap_conn *conn; struct l2cap_options opts; struct l2cap_conninfo cinfo; int err =3D 0; @@ -451,6 +466,7 @@ static int l2cap_sock_getsockopt_old(struct socket *soc= k, int optname, =20 len =3D sopt->optlen; =20 + l2cap_chan_lock(chan); lock_sock(sk); =20 switch (optname) { @@ -537,9 +553,15 @@ static int l2cap_sock_getsockopt_old(struct socket *so= ck, int optname, break; } =20 + conn =3D l2cap_chan_conn(chan); + if (!conn) { + err =3D -ENOTCONN; + break; + } + memset(&cinfo, 0, sizeof(cinfo)); - cinfo.hci_handle =3D chan->conn->hcon->handle; - memcpy(cinfo.dev_class, chan->conn->hcon->dev_class, 3); + cinfo.hci_handle =3D conn->hcon->handle; + memcpy(cinfo.dev_class, conn->hcon->dev_class, 3); =20 len =3D min(len, sizeof(cinfo)); if (copy_to_iter(&cinfo, len, &sopt->iter_out) !=3D len) @@ -553,6 +575,8 @@ static int l2cap_sock_getsockopt_old(struct socket *soc= k, int optname, } =20 release_sock(sk); + l2cap_chan_unlock(chan); + return err; } =20 @@ -561,6 +585,7 @@ static int l2cap_sock_getsockopt(struct socket *sock, i= nt level, int optname, { struct sock *sk =3D sock->sk; struct l2cap_chan *chan =3D l2cap_pi(sk)->chan; + struct l2cap_conn *conn; struct bt_security sec; struct bt_power pwr; int len, mode, err =3D 0; @@ -578,6 +603,7 @@ static int l2cap_sock_getsockopt(struct socket *sock, i= nt level, int optname, =20 len =3D sopt->optlen; =20 + l2cap_chan_lock(chan); lock_sock(sk); =20 switch (optname) { @@ -589,12 +615,14 @@ static int l2cap_sock_getsockopt(struct socket *sock,= int level, int optname, break; } =20 + conn =3D l2cap_chan_conn(chan); + memset(&sec, 0, sizeof(sec)); - if (chan->conn) { - sec.level =3D chan->conn->hcon->sec_level; + if (conn) { + sec.level =3D conn->hcon->sec_level; =20 if (sk->sk_state =3D=3D BT_CONNECTED) - sec.key_size =3D chan->conn->hcon->enc_key_size; + sec.key_size =3D conn->hcon->enc_key_size; } else { sec.level =3D chan->sec_level; } @@ -678,12 +706,14 @@ static int l2cap_sock_getsockopt(struct socket *sock,= int level, int optname, break; =20 case BT_PHY: - if (sk->sk_state !=3D BT_CONNECTED) { + conn =3D l2cap_chan_conn(chan); + + if (sk->sk_state !=3D BT_CONNECTED || !conn) { err =3D -ENOTCONN; break; } =20 - opt =3D hci_conn_get_phy(chan->conn->hcon); + opt =3D hci_conn_get_phy(conn->hcon); =20 if (copy_to_iter(&opt, sizeof(opt), &sopt->iter_out) !=3D sizeof(opt)) @@ -719,6 +749,7 @@ static int l2cap_sock_getsockopt(struct socket *sock, i= nt level, int optname, } =20 release_sock(sk); + l2cap_chan_unlock(chan); return err; } =20 @@ -749,6 +780,7 @@ static int l2cap_sock_setsockopt_old(struct socket *soc= k, int optname, =20 BT_DBG("sk %p", sk); =20 + l2cap_chan_lock(chan); lock_sock(sk); =20 switch (optname) { @@ -850,6 +882,7 @@ static int l2cap_sock_setsockopt_old(struct socket *soc= k, int optname, } =20 release_sock(sk); + l2cap_chan_unlock(chan); return err; } =20 @@ -913,6 +946,7 @@ static int l2cap_sock_setsockopt(struct socket *sock, i= nt level, int optname, if (level !=3D SOL_BLUETOOTH) return -ENOPROTOOPT; =20 + l2cap_chan_lock(chan); lock_sock(sk); =20 switch (optname) { @@ -938,11 +972,10 @@ static int l2cap_sock_setsockopt(struct socket *sock,= int level, int optname, =20 chan->sec_level =3D sec.level; =20 - if (!chan->conn) + conn =3D l2cap_chan_conn(chan); + if (!conn) break; =20 - conn =3D chan->conn; - /* change security for LE channels */ if (chan->scid =3D=3D L2CAP_CID_ATT) { if (smp_conn_security(conn->hcon, sec.level)) { @@ -997,7 +1030,8 @@ static int l2cap_sock_setsockopt(struct socket *sock, = int level, int optname, } =20 if (opt =3D=3D BT_FLUSHABLE_OFF) { - conn =3D chan->conn; + conn =3D l2cap_chan_conn(chan); + /* proceed further only when we have l2cap_conn and No Flush support in the LM */ if (!conn || !lmp_no_flush_capable(conn->hcon->hdev)) { @@ -1083,7 +1117,8 @@ static int l2cap_sock_setsockopt(struct socket *sock,= int level, int optname, break; =20 case BT_PHY: - if (sk->sk_state !=3D BT_CONNECTED) { + conn =3D l2cap_chan_conn(chan); + if (sk->sk_state !=3D BT_CONNECTED || !conn) { err =3D -ENOTCONN; break; } @@ -1093,10 +1128,6 @@ static int l2cap_sock_setsockopt(struct socket *sock= , int level, int optname, if (err) break; =20 - if (!chan->conn) - break; - - conn =3D chan->conn; err =3D hci_conn_set_phy(conn->hcon, phys); break; =20 @@ -1139,6 +1170,7 @@ static int l2cap_sock_setsockopt(struct socket *sock,= int level, int optname, } =20 release_sock(sk); + l2cap_chan_unlock(chan); return err; } =20 --=20 2.55.0