| From f574296be7f46eb60beca851240b526df232f480 Mon Sep 17 00:00:00 2001 |
| From: Yifei Gao <gyf161023@gmail.com> |
| Date: Mon, 3 Aug 2026 01:07:55 +0000 |
| Subject: orangefs: fix double-free of trailer_buf on readdir copy failure |
| |
| From: Yifei Gao <gyf161023@gmail.com> |
| |
| commit f574296be7f46eb60beca851240b526df232f480 upstream. |
| |
| On a readdir downcall, orangefs_devreq_write_iter() frees |
| op->downcall.trailer_buf with vfree() when copy_from_iter_full() fails, |
| but does not clear the pointer before goto Efault. The waiter in |
| do_readdir() is then woken with a negative status and frees the same |
| pointer again on its r < 0 path, causing a deterministic double-free. |
| A client holding /dev/pvfs2-req triggers it by sending a readdir |
| downcall whose declared trailer_size exceeds the bytes it supplies. |
| |
| Clear the pointer after freeing so the readdir-side vfree() becomes a |
| no-op. |
| |
| Fixes: 382f4581e67f ("orangefs: rewrite readdir to fix several bugs") |
| Cc: stable@vger.kernel.org |
| Assisted-by: Claude:claude-opus-4-8 |
| Signed-off-by: Yifei Gao <gyf161023@gmail.com> |
| Signed-off-by: Mike Marshall <hubcap@omnibond.com> |
| Signed-off-by: Greg Kroah-Hartman <gregkh@linuxfoundation.org> |
| --- |
| fs/orangefs/devorangefs-req.c | 1 + |
| 1 file changed, 1 insertion(+) |
| |
| --- a/fs/orangefs/devorangefs-req.c |
| +++ b/fs/orangefs/devorangefs-req.c |
| @@ -474,6 +474,7 @@ static ssize_t orangefs_devreq_write_ite |
| op->downcall.trailer_size, iter)) { |
| gossip_err("%s: failed to copy trailer.\n", __func__); |
| vfree(op->downcall.trailer_buf); |
| + op->downcall.trailer_buf = NULL; |
| goto Efault; |
| } |
| |