Skip to content

Commit 72cb9ee

Browse files
Eric-Terminalmartinetd
authored andcommitted
9p/trans_xen: make cleanup idempotent after dataring alloc errors
xen_9pfs_front_alloc_dataring() tears down resources on failure but leaves ring fields stale. If xen_9pfs_front_init() later jumps to the common error path, xen_9pfs_front_free() may touch the same resources again, causing duplicate/invalid gnttab_end_foreign_access() calls and potentially dereferencing a freed intf pointer. Initialize dataring sentinels before allocation, gate teardown on those sentinels, and clear ref/intf/data/irq immediately after each release. This keeps cleanup idempotent for partially initialized rings and prevents repeated teardown during init failure handling. Signed-off-by: Yufan Chen <ericterminal@gmail.com> Reviewed-by: Stefano Stabellini <sstabellini@kernel.org> Message-ID: <20260324153023.86853-2-ericterminal@gmail.com> Signed-off-by: Dominique Martinet <asmadeus@codewreck.org>
1 parent 890d569 commit 72cb9ee

1 file changed

Lines changed: 37 additions & 14 deletions

File tree

net/9p/trans_xen.c

Lines changed: 37 additions & 14 deletions
Original file line numberDiff line numberDiff line change
@@ -283,25 +283,33 @@ static void xen_9pfs_front_free(struct xen_9pfs_front_priv *priv)
283283

284284
cancel_work_sync(&ring->work);
285285

286-
if (!priv->rings[i].intf)
286+
if (!ring->intf)
287287
break;
288-
if (priv->rings[i].irq > 0)
289-
unbind_from_irqhandler(priv->rings[i].irq, ring);
290-
if (priv->rings[i].data.in) {
291-
for (j = 0;
292-
j < (1 << priv->rings[i].intf->ring_order);
288+
if (ring->irq >= 0) {
289+
unbind_from_irqhandler(ring->irq, ring);
290+
ring->irq = -1;
291+
}
292+
if (ring->data.in) {
293+
for (j = 0; j < (1 << ring->intf->ring_order);
293294
j++) {
294295
grant_ref_t ref;
295296

296-
ref = priv->rings[i].intf->ref[j];
297+
ref = ring->intf->ref[j];
297298
gnttab_end_foreign_access(ref, NULL);
299+
ring->intf->ref[j] = INVALID_GRANT_REF;
298300
}
299-
free_pages_exact(priv->rings[i].data.in,
300-
1UL << (priv->rings[i].intf->ring_order +
301-
XEN_PAGE_SHIFT));
301+
free_pages_exact(ring->data.in,
302+
1UL << (ring->intf->ring_order +
303+
XEN_PAGE_SHIFT));
304+
ring->data.in = NULL;
305+
ring->data.out = NULL;
306+
}
307+
if (ring->ref != INVALID_GRANT_REF) {
308+
gnttab_end_foreign_access(ring->ref, NULL);
309+
ring->ref = INVALID_GRANT_REF;
302310
}
303-
gnttab_end_foreign_access(priv->rings[i].ref, NULL);
304-
free_page((unsigned long)priv->rings[i].intf);
311+
free_page((unsigned long)ring->intf);
312+
ring->intf = NULL;
305313
}
306314
kfree(priv->rings);
307315
}
@@ -334,6 +342,12 @@ static int xen_9pfs_front_alloc_dataring(struct xenbus_device *dev,
334342
int ret = -ENOMEM;
335343
void *bytes = NULL;
336344

345+
ring->intf = NULL;
346+
ring->data.in = NULL;
347+
ring->data.out = NULL;
348+
ring->ref = INVALID_GRANT_REF;
349+
ring->irq = -1;
350+
337351
init_waitqueue_head(&ring->wq);
338352
spin_lock_init(&ring->lock);
339353
INIT_WORK(&ring->work, p9_xen_response);
@@ -379,9 +393,18 @@ static int xen_9pfs_front_alloc_dataring(struct xenbus_device *dev,
379393
for (i--; i >= 0; i--)
380394
gnttab_end_foreign_access(ring->intf->ref[i], NULL);
381395
free_pages_exact(bytes, 1UL << (order + XEN_PAGE_SHIFT));
396+
ring->data.in = NULL;
397+
ring->data.out = NULL;
398+
}
399+
if (ring->ref != INVALID_GRANT_REF) {
400+
gnttab_end_foreign_access(ring->ref, NULL);
401+
ring->ref = INVALID_GRANT_REF;
402+
}
403+
if (ring->intf) {
404+
free_page((unsigned long)ring->intf);
405+
ring->intf = NULL;
382406
}
383-
gnttab_end_foreign_access(ring->ref, NULL);
384-
free_page((unsigned long)ring->intf);
407+
ring->irq = -1;
385408
return ret;
386409
}
387410

0 commit comments

Comments
 (0)