Re: [PATCH net] forcedeth: fix UAF of txrx_stats in nv_remove
From: Zhu Yanjun <hidden>
Date: 2026-07-23 14:38:42
在 2026/7/23 2:26, Chenguang Zhao 写道:
From: Chenguang Zhao <redacted>
nv_remove() frees the per-CPU txrx_stats before unregister_netdev().
Until unregister completes, ndo_get_stats64, the NAPI/xmit data path,
and nv_close()/drain may still access txrx_stats, leading to a
use-after-free.
Free the stats only after unregister_netdev().
Fixes: f4b633b911fd ("forcedeth: use per cpu to collect xmit/recv statistics")
Signed-off-by: Chenguang Zhao <redacted>Thanks a lot. I am fine with it. Reviewed-by: Zhu Yanjun <redacted> Zhu Yanjun
quoted hunk ↗ jump to hunk
--- drivers/net/ethernet/nvidia/forcedeth.c | 6 ++++-- 1 file changed, 4 insertions(+), 2 deletions(-)diff --git a/drivers/net/ethernet/nvidia/forcedeth.c b/drivers/net/ethernet/nvidia/forcedeth.c index 5b0435d7bc39..106885bd0f6b 100644 --- a/drivers/net/ethernet/nvidia/forcedeth.c +++ b/drivers/net/ethernet/nvidia/forcedeth.c@@ -6187,9 +6187,11 @@ static void nv_remove(struct pci_dev *pci_dev) struct net_device *dev = pci_get_drvdata(pci_dev); struct fe_priv *np = netdev_priv(dev); - free_percpu(np->txrx_stats); - + /* txrx_stats is used by ndo_get_stats64 and the data path until + * unregister_netdevice() has completed. + */ unregister_netdev(dev); + free_percpu(np->txrx_stats); nv_restore_mac_addr(pci_dev);
-- Best Regards, Yanjun.Zhu