From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-qt1-f172.google.com (mail-qt1-f172.google.com [209.85.160.172]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 43AB53806A1 for ; Thu, 11 Jun 2026 21:30:03 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.160.172 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1781213405; cv=none; b=gDQ2yaM6VC5yBl3ElVP6gXAXG5fBbhKG/wArgJbhFIrj3CngvUwj68MkMxpKK/x7lBf7kUgZtS+ZLeU12WgdDpiI4pUKfaESjqcIigIlLa/i5Rt2kr60pSv7V7T5rSsDB6VRZ6FO0MAjTn/MbErBvnzBe4mRDuvZCbDuUlnGP8U= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1781213405; c=relaxed/simple; bh=qncT6NDd6JhRmOmDFyKI61QSOG/2RiTMhamk92H2Hms=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=S3lStRRt/2QnFWDTXl7xLqIaD0ha8gv/tdGekoQug3MW3VxJ52T0zx1TuFssD05wjn4eQMLbZ/n8+0LD3pzm/OG9NF3wAuEahsZ6m9paTFbr+ctc9klowecfG9bcQTMStdBdtiY3dctf7a4+uyi75fFUDClmbDm04QRiUin8WVw= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=reject dis=none) header.from=openai.com; spf=pass smtp.mailfrom=openai.com; dkim=pass (1024-bit key) header.d=openai.com header.i=@openai.com header.b=YhmDfLc6; arc=none smtp.client-ip=209.85.160.172 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=reject dis=none) header.from=openai.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=openai.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=openai.com header.i=@openai.com header.b="YhmDfLc6" Received: by mail-qt1-f172.google.com with SMTP id d75a77b69052e-5177ad0cc67so2029491cf.0 for ; Thu, 11 Jun 2026 14:30:03 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=openai.com; s=google; t=1781213403; x=1781818203; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:from:to:cc:subject:date:message-id:reply-to; bh=TppE9VVZzzsG0FEL4LkniPJZYJl0Js22EJTHP0ev2zw=; b=YhmDfLc6ERff98USi5iAoCyltlokgncgd8MebNrheLXe9y49s9JzOJnJJOBkB8ow+T /reSOgGUrhWCk4e89wDvIcHQATIMvIW1bIpzhrtSzaTQ+wj3pxuWjMICkFoB/TGkXqps SfvLHKhz4kuL0ESdFOwFVxGSVl1fIN7IlhH3M= X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1781213403; x=1781818203; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to; bh=TppE9VVZzzsG0FEL4LkniPJZYJl0Js22EJTHP0ev2zw=; b=Ko3sQJKkA8WsbY7FzWm5+gcHTEni+9VTK2uPXPzMBWtVZsbOmYLtR34Tnnc9qRGgTt SpS+BMP6ONsfTxl0LlbDTewSXJbC8PLM/TVUJ2I6f7nJnX9qdXmcrRzgtvQz3js9+LKv r0VcW5tzZQPqiCn4MWXVhAaBsKKl9SaLxosi5oYnFRyYgfVFAxvBcDXLGeYiKxLMuoq3 xhiYHQhEmyJZ2oxoqjpyvpm3+Cqgawo57xFJkBigsA5LVtYDhCkj5pS7ySyKAhd4oXPx O+2XmqIyrQ+LG6JeMV3d3/savEne04zTgOmwHKGqftqMo0IXfxGdwlyPhOvzL7l3ebTr lp2A== X-Gm-Message-State: AOJu0YzZT+MRcDiEQavk6+wOb4EjfzF0x0uTl8gRUpVQWTYlCesp+o+H vb31C7OO8xwo9CoJkpZH8Xvqft7LtxdTEMat+bWTGlzStrdEkMqGgkB1uQK113MF+Fs= X-Gm-Gg: Acq92OGCAh1KEcCg9qrhG0qm2It7kqgnjG9FnwkwreVP7PaUgqn2ErlWhQ/Aby0zb1G AKInBOL5TdiA9CcqBLhrLkWJftC9e1EIs2WQ+8Wnnegfs6Xsob/wXmgtAFGE/Oj2ulko2e8oykd eWud6dtP5m/p6zx6dlCoRpTZH7BjtU9hlbIrO2i6OADs1A2Iqzx8G4riRx3I+ACDyXFCHNKl7kW BiCKcq1h696lywNJDv2QFdMy3IckCWhvy2DegMa6SnPzw7SJNT6MeEenbDAW1Z4IkwwHZLFPJsS ERG/Ygh6prJOVxvT2VglRBqSY52P0JqYT5S8Lm3dfzAcnuizOEOysZuqx4kzcmVoN2BIU8Y6dGl zmeabnrq62n39949VyPfbsZLLN0MNYqsUIUaL/Hkp4gy/z542dTZZdQbBcKNOtmTK7Q7TX1TTfj 97hpdw36RTSfiXAU7bEciaYTYM+Rwq8uK+Auf6KgSLv+lci3DoeZ93c7d16Rq2bkr5jVnjFUc27 n1ikHiHX8ezM/ah6dQmd8ipa7zkl/0Mqno= X-Received: by 2002:ac8:5a43:0:b0:517:8069:8b04 with SMTP id d75a77b69052e-517ee2805a0mr72360891cf.37.1781213402803; Thu, 11 Jun 2026 14:30:02 -0700 (PDT) Received: from com-75606.node.ndb.openai.org ([209.249.37.146]) by smtp.gmail.com with ESMTPSA id 6a1803df08f44-8d30457764esm4788426d6.26.2026.06.11.14.30.01 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Thu, 11 Jun 2026 14:30:02 -0700 (PDT) From: Kyle Zeng To: jfs-discussion@lists.sourceforge.net Cc: linux-kernel@vger.kernel.org, Christian Brauner , Dave Kleikamp , outbounddisclosures@openai.com, Kyle Zeng , stable@vger.kernel.org Subject: [PATCH] jfs: validate active AG before updating db_active Date: Thu, 11 Jun 2026 14:29:56 -0700 Message-ID: <20260611212956.10206-1-kylebot@openai.com> X-Mailer: git-send-email 2.54.0 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit When an empty regular file is opened for write, jfs_open() tracks a single active file per allocation group. The allocation group is derived from ji->ixpxd, which is copied from the on-disk inode in copy_from_dinode(). A corrupted image can set di_ixpxd to an address that maps beyond the mounted bmap's db_numag. The existing code stores that unchecked result in signed char active_ag and then uses it to index db_active[]. For example, an AG value of 249 wraps to -7 before the atomic increment, causing a write before db_active and corrupting adjacent struct bmap state. Compute the AG in an unsigned type and reject values outside db_numag before storing active_ag or indexing db_active[]. dbMount() already validates db_numag <= MAXAG, so accepted values fit in active_ag and in the db_active[] array. Fixes: d31b53e3cd06 ("JFS: Don't save agno in the inode") Cc: stable@vger.kernel.org Assisted-by: Codex:gpt-5.5 Signed-off-by: Kyle Zeng --- fs/jfs/file.c | 30 ++++++++++++++++++++++++++---- 1 file changed, 26 insertions(+), 4 deletions(-) diff --git a/fs/jfs/file.c b/fs/jfs/file.c index 81556da507b9..6d5f336b7a19 100644 --- a/fs/jfs/file.c +++ b/fs/jfs/file.c @@ -38,6 +38,24 @@ int jfs_fsync(struct file *file, loff_t start, loff_t end, int datasync) return rc ? -EIO : 0; } +static int jfs_get_active_ag(struct inode *inode, int *agp) +{ + struct jfs_inode_info *ji = JFS_IP(inode); + struct jfs_sb_info *sbi = JFS_SBI(inode->i_sb); + struct bmap *bmap = sbi->bmap; + u64 ag = BLKTOAG(addressPXD(&ji->ixpxd), sbi); + + if (ag >= bmap->db_numag) { + jfs_error(inode->i_sb, + "inode %lu has invalid active ag %llu\n", + inode->i_ino, (unsigned long long)ag); + return -EIO; + } + + *agp = ag; + return 0; +} + static int jfs_open(struct inode *inode, struct file *file) { int rc; @@ -63,11 +81,18 @@ static int jfs_open(struct inode *inode, struct file *file) if (S_ISREG(inode->i_mode) && file->f_mode & FMODE_WRITE && (inode->i_size == 0)) { struct jfs_inode_info *ji = JFS_IP(inode); + struct bmap *bmap; + int active_ag; + + rc = jfs_get_active_ag(inode, &active_ag); + if (rc) + return rc; + spin_lock_irq(&ji->ag_lock); if (ji->active_ag == -1) { - struct jfs_sb_info *jfs_sb = JFS_SBI(inode->i_sb); - ji->active_ag = BLKTOAG(addressPXD(&ji->ixpxd), jfs_sb); - atomic_inc(&jfs_sb->bmap->db_active[ji->active_ag]); + bmap = JFS_SBI(inode->i_sb)->bmap; + ji->active_ag = active_ag; + atomic_inc(&bmap->db_active[active_ag]); } spin_unlock_irq(&ji->ag_lock); } -- 2.43.0