Denis Kirjanov 5f1b81
From 31affbc1293ce527d9077ba7a0945858a4c4ec32 Mon Sep 17 00:00:00 2001
Denis Kirjanov 5f1b81
From: Pavel Skripkin <paskripkin@gmail.com>
Denis Kirjanov 5f1b81
Date: Fri, 18 Jun 2021 17:57:31 +0300
Denis Kirjanov 5f1b81
Subject: [PATCH 16/16] net: ethernet: aeroflex: fix UAF in greth_of_remove
Denis Kirjanov 5f1b81
Git-commit: e3a5de6d81d8b2199935c7eb3f7d17a50a7075b7
Denis Kirjanov 5f1b81
Patch-mainline: v5.14-rc1
Denis Kirjanov 5f1b81
References: git-fixes
Denis Kirjanov 5f1b81
Denis Kirjanov 5f1b81
static int greth_of_remove(struct platform_device *of_dev)
Denis Kirjanov 5f1b81
{
Denis Kirjanov 5f1b81
...
Denis Kirjanov 5f1b81
	struct greth_private *greth = netdev_priv(ndev);
Denis Kirjanov 5f1b81
...
Denis Kirjanov 5f1b81
	unregister_netdev(ndev);
Denis Kirjanov 5f1b81
	free_netdev(ndev);
Denis Kirjanov 5f1b81
Denis Kirjanov 5f1b81
	of_iounmap(&of_dev->resource[0], greth->regs, resource_size(&of_dev->resource[0]));
Denis Kirjanov 5f1b81
...
Denis Kirjanov 5f1b81
}
Denis Kirjanov 5f1b81
Denis Kirjanov 5f1b81
greth is netdev private data, but it is used
Denis Kirjanov 5f1b81
after free_netdev(). It can cause use-after-free when accessing greth
Denis Kirjanov 5f1b81
pointer. So, fix it by moving free_netdev() after of_iounmap()
Denis Kirjanov 5f1b81
call.
Denis Kirjanov 5f1b81
Denis Kirjanov 5f1b81
Fixes: d4c41139df6e ("net: Add Aeroflex Gaisler 10/100/1G Ethernet MAC driver")
Denis Kirjanov 5f1b81
Signed-off-by: Pavel Skripkin <paskripkin@gmail.com>
Denis Kirjanov 5f1b81
Signed-off-by: David S. Miller <davem@davemloft.net>
Denis Kirjanov 5f1b81
Signed-off-by: Denis Kirjanov <denis.kirjanov@suse.com>
Denis Kirjanov 5f1b81
---
Denis Kirjanov 5f1b81
 drivers/net/ethernet/aeroflex/greth.c | 3 ++-
Denis Kirjanov 5f1b81
 1 file changed, 2 insertions(+), 1 deletion(-)
Denis Kirjanov 5f1b81
Denis Kirjanov 5f1b81
diff --git a/drivers/net/ethernet/aeroflex/greth.c b/drivers/net/ethernet/aeroflex/greth.c
Denis Kirjanov 5f1b81
index 4309be3724ad..a20e95b39cf7 100644
Denis Kirjanov 5f1b81
--- a/drivers/net/ethernet/aeroflex/greth.c
Denis Kirjanov 5f1b81
+++ b/drivers/net/ethernet/aeroflex/greth.c
Denis Kirjanov 5f1b81
@@ -1546,10 +1546,11 @@ static int greth_of_remove(struct platform_device *of_dev)
Denis Kirjanov 5f1b81
 	mdiobus_unregister(greth->mdio);
Denis Kirjanov 5f1b81
 
Denis Kirjanov 5f1b81
 	unregister_netdev(ndev);
Denis Kirjanov 5f1b81
-	free_netdev(ndev);
Denis Kirjanov 5f1b81
 
Denis Kirjanov 5f1b81
 	of_iounmap(&of_dev->resource[0], greth->regs, resource_size(&of_dev->resource[0]));
Denis Kirjanov 5f1b81
 
Denis Kirjanov 5f1b81
+	free_netdev(ndev);
Denis Kirjanov 5f1b81
+
Denis Kirjanov 5f1b81
 	return 0;
Denis Kirjanov 5f1b81
 }
Denis Kirjanov 5f1b81
 
Denis Kirjanov 5f1b81
-- 
Denis Kirjanov 5f1b81
2.16.4
Denis Kirjanov 5f1b81