From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from foss.arm.com (foss.arm.com [217.140.110.172]) by smtp.subspace.kernel.org (Postfix) with ESMTP id 8C7B3473C87; Wed, 22 Jul 2026 15:32:35 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=217.140.110.172 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784734357; cv=none; b=cTmAhL79DVbKOX5KP8hDm9xK78cV1m3ZinBs8LJEmMSvF8btq+Cxcrs+5/WdWpEDIW8G5Rvr9ygTF8q5FTkPZnsdvXoZB21k1CUqEcQqOOAHsgMCM5fN/aUxAoArIO4etoagwI7zal/+3hx8qaqeOxYF77Hw2amumv70vRXvTKs= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784734357; c=relaxed/simple; bh=N+0eZVFONFvivh04pFsm3rodZPvFa4H4Z1CBMvqzBeM=; h=From:Date:Subject:MIME-Version:Content-Type:Message-Id:References: In-Reply-To:To:Cc; b=Ie1tYh3qHIJVuYd8V35h2G51T5ZbmCBAVZeNIjNTwNbO8GDK+WgpLNLUDUFzHafZE7PAeSBPgBbbaHttH+J1VWUH1U4Rdd/7K7p4Y66Qr6Dqg8MVsHCH2m6oCDMbev4gfc4agzxSZlTd0tI63YTyI6xtVcQ9KSklyRzSEKNH0FU= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=arm.com; spf=pass smtp.mailfrom=arm.com; dkim=pass (1024-bit key) header.d=arm.com header.i=@arm.com header.b=NfkiC7Lv; arc=none smtp.client-ip=217.140.110.172 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=arm.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=arm.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=arm.com header.i=@arm.com header.b="NfkiC7Lv" Received: from usa-sjc-imap-foss1.foss.arm.com (unknown [10.121.207.14]) by usa-sjc-mx-foss1.foss.arm.com (Postfix) with ESMTP id D8349168F; Wed, 22 Jul 2026 08:32:30 -0700 (PDT) Received: from e129823.arm.com (e129823.arm.com [10.2.213.3]) by usa-sjc-imap-foss1.foss.arm.com (Postfix) with ESMTPSA id 3C2C03F66F; Wed, 22 Jul 2026 08:32:28 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=simple/simple; d=arm.com; s=foss; t=1784734355; bh=N+0eZVFONFvivh04pFsm3rodZPvFa4H4Z1CBMvqzBeM=; h=From:Date:Subject:References:In-Reply-To:To:Cc:From; b=NfkiC7LvatbDCd8IFEJKF8ZzQvZpBgqSmEPN51LJZE/OVmfXd6Kf1RV8u98QdiPgM Sc3KDmdXbmurBey1D3Gyec/7xVyT3SIr25WtNoBCd9mJQh5P1yBqO0wtbOkeEBaQJY Rncag8lETm5J/fsgOKHBCJ7HAGeOqUsoIfiGTItA= From: Yeoreum Yun Date: Wed, 22 Jul 2026 16:30:24 +0100 Subject: [PATCH RFC v2 16/20] mm/pgtable: catch abuse of folded dummy pgd_t/p4d_t/pud_t Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Type: text/plain; charset="utf-8" Content-Transfer-Encoding: 7bit Message-Id: <20260722-dummy_ptxp3-v2-16-d9e4bad31e0a@arm.com> References: <20260722-dummy_ptxp3-v2-0-d9e4bad31e0a@arm.com> In-Reply-To: <20260722-dummy_ptxp3-v2-0-d9e4bad31e0a@arm.com> To: Russell King , Huacai Chen , WANG Xuerui , Thomas Bogendoerfer , Catalin Marinas , Will Deacon , Arnd Bergmann , Andrew Morton , Kairui Song , Qi Zheng , Shakeel Butt , Barry Song , Axel Rasmussen , Yuanchu Xie , Wei Xu , Johannes Weiner , David Hildenbrand , Michal Hocko , Lorenzo Stoakes , Tianrui Zhao , Bibo Mao , Anup Patel , Atish Patra , Paul Walmsley , Palmer Dabbelt , Albert Ou , Alexandre Ghiti , Dave Hansen , Andy Lutomirski , Peter Zijlstra , Thomas Gleixner , Ingo Molnar , Borislav Petkov , x86@kernel.org, "H. Peter Anvin" , "Liam R. Howlett" , Vlastimil Babka , Mike Rapoport , Suren Baghdasaryan , Michal Hocko , Jonas Bonn , Stefan Kristiansson , Stafford Horne Cc: linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org, loongarch@lists.linux.dev, linux-mips@vger.kernel.org, linux-arch@vger.kernel.org, linux-mm@kvack.org, kvm@vger.kernel.org, kvm-riscv@lists.infradead.org, linux-riscv@lists.infradead.org, linux-openrisc@vger.kernel.org X-Mailer: b4 0.13.0 X-Developer-Signature: v=1; a=openpgp-sha256; l=5534; i=yeoreum.yun@arm.com; h=from:subject:message-id; bh=RbMQD5F2uNPQ+fzfq37nX2jXCxvoUCfqc4r8FAi/UD4=; b=owEB7QES/pANAwAKAW3Vw9FaxTEzAcsmYgBqYOIXMUxfLBwQNA0FIBBhvMbs4KRRARRynD3JT HzuiToRWiyJAbMEAAEKAB0WIQQtg+CS3QUzuFh1pJ1t1cPRWsUxMwUCamDiFwAKCRBt1cPRWsUx M0SKC/9z/oLmRXpGI7R7NVtOGVIq9NNiulEe16gBiTJgA46ihrPkasRKG52jT80AXsQVVbZaXT9 i3X4aW4yt4fTJxnu3ko1a/XelioY0dgfCQ4sDg0fUz15D8f2+v4Y2PYvMR3pIQD3N7C/ggOgGIb 9Q3TJOAiiJYJVqrnXo6KtJWn5tSUjn9PswQL7/IDQXKX9vgqT5l3KdJZfTNE5I7sfHF6K7ttu7+ zMT5/cnS1/2UesAImhBoDEff0L0eOaF96/68J3JOjgwvWhLK9J/canHwnJfAkTAmSRVipqNZ6cX 4LdenlvLBRDPOTjZMfgQAy9BgoDbuDQo1L5QhNfO1GbpWqo5j47OK3SQtZG/1sn9xYz6sY7CNwv fw8Up6GkUZ878lkind26TxxiLVtbKbeQWHxU9ydtsx8CO9k9TlJ9TOATr2Lg0v051sNz0bLQGGK 0OQmLx2FO+zKWoPqe9xZRdRVl0zbG9UWFnQI47+7vThDXlp3iAUIFDBzJQ+TuPZwxkhQY= X-Developer-Key: i=yeoreum.yun@arm.com; a=openpgp; fpr=2D83E092DD0533B85875A49D6DD5C3D15AC53133 From: "David Hildenbrand (Arm)" Let's catch and prevent all abuse with dummy values on the stack similar to: pud_t pud = pudp_get(pudp); pmd_t *pmdp = pud_offset(*pud, addr); While this approach relies on the compiler propagating constants, it should catch most of the issues in practice. It would have caught all the issues we found through manual inspection. To avoid build issues particularly on x86, where pgd_val() might not be around in some inclusion paths, perform the new checks from wrapper macros. Signed-off-by: David Hildenbrand (Arm) --- include/asm-generic/pgtable-nop4d.h | 23 ++++++++++++++++++----- include/asm-generic/pgtable-nopmd.h | 24 ++++++++++++++++++------ include/asm-generic/pgtable-nopud.h | 24 ++++++++++++++++++------ 3 files changed, 54 insertions(+), 17 deletions(-) diff --git a/include/asm-generic/pgtable-nop4d.h b/include/asm-generic/pgtable-nop4d.h index ab4a826b3404..9e9e4557761d 100644 --- a/include/asm-generic/pgtable-nop4d.h +++ b/include/asm-generic/pgtable-nop4d.h @@ -34,7 +34,7 @@ static inline bool pgd_leaf(pgd_t pgd) { return false; } */ #define set_pgd(pgdptr, pgdval) set_p4d((p4d_t *)(pgdptr), (p4d_t) { pgdval }) -static inline pgd_t pgdp_get(pgd_t *p4dp) +static __always_inline pgd_t pgdp_get(pgd_t *p4dp) { pgd_t dummy = { 0 }; @@ -42,17 +42,30 @@ static inline pgd_t pgdp_get(pgd_t *p4dp) } #define pgdp_get pgdp_get -static inline p4d_t *p4d_offset(pgd_t *pgd, unsigned long address) +#define pgd_check_dummy(pgd) BUILD_BUG_ON(__builtin_constant_p(pgd_val(pgd))) + +static __always_inline p4d_t *__p4d_offset(pgd_t *pgdp, unsigned long address) { - return (p4d_t *)pgd; + return (p4d_t *)pgdp; } -static inline p4d_t *p4d_offset_lockless(pgd_t *pgdp, pgd_t pgd, +#define p4d_offset(pgdp, address) \ +({ \ + pgd_check_dummy(*(pgdp)); \ + __p4d_offset(pgdp, address); \ +}) + +static __always_inline p4d_t *__p4d_offset_lockless(pgd_t *pgdp, pgd_t pgd, unsigned long address) { return (p4d_t *)pgdp; } -#define p4d_offset_lockless p4d_offset_lockless + +#define p4d_offset_lockless(pgdp, pgd, address) \ +({ \ + pgd_check_dummy(*(pgdp)); \ + __p4d_offset_lockless(pgdp, pgd, address); \ +}) #define p4d_val(x) (pgd_val((x).pgd)) #define __p4d(x) ((p4d_t) { __pgd(x) }) diff --git a/include/asm-generic/pgtable-nopmd.h b/include/asm-generic/pgtable-nopmd.h index 711e12e5d180..f92ddcea444f 100644 --- a/include/asm-generic/pgtable-nopmd.h +++ b/include/asm-generic/pgtable-nopmd.h @@ -44,7 +44,7 @@ static inline void pud_clear(pud_t *pud) { } */ #define set_pud(pudptr, pudval) set_pmd((pmd_t *)(pudptr), (pmd_t) { pudval }) -static inline pud_t pudp_get(pud_t *pudp) +static __always_inline pud_t pudp_get(pud_t *pudp) { pud_t dummy = { 0 }; @@ -52,18 +52,30 @@ static inline pud_t pudp_get(pud_t *pudp) } #define pudp_get pudp_get -static inline pmd_t * pmd_offset(pud_t * pud, unsigned long address) +#define pud_check_dummy(pud) BUILD_BUG_ON(__builtin_constant_p(pud_val(pud))) + +static __always_inline pmd_t *__pmd_offset(pud_t *pudp, unsigned long address) { - return (pmd_t *)pud; + return (pmd_t *)pudp; } -#define pmd_offset pmd_offset -static inline pmd_t *pmd_offset_lockless(pud_t *pudp, pud_t pud, +#define pmd_offset(pudp, address) \ +({ \ + pud_check_dummy(*(pudp)); \ + __pmd_offset(pudp, address); \ +}) + +static __always_inline pmd_t *__pmd_offset_lockless(pud_t *pudp, pud_t pud, unsigned long address) { return (pmd_t *)pudp; } -#define pmd_offset_lockless pmd_offset_lockless + +#define pmd_offset_lockless(pudp, pud, address) \ +({ \ + pud_check_dummy(*(pudp)); \ + __pmd_offset_lockless(pudp, pud, address); \ +}) #define pmd_val(x) (pud_val((x).pud)) #define __pmd(x) ((pmd_t) { __pud(x) } ) diff --git a/include/asm-generic/pgtable-nopud.h b/include/asm-generic/pgtable-nopud.h index 8f01abbb0050..7475d0bd0f2e 100644 --- a/include/asm-generic/pgtable-nopud.h +++ b/include/asm-generic/pgtable-nopud.h @@ -41,7 +41,7 @@ static inline bool p4d_leaf(p4d_t p4d) { return false; } */ #define set_p4d(p4dptr, p4dval) set_pud((pud_t *)(p4dptr), (pud_t) { p4dval }) -static inline p4d_t p4dp_get(p4d_t *p4dp) +static __always_inline p4d_t p4dp_get(p4d_t *p4dp) { p4d_t dummy = { 0 }; @@ -49,18 +49,30 @@ static inline p4d_t p4dp_get(p4d_t *p4dp) } #define p4dp_get p4dp_get -static inline pud_t *pud_offset(p4d_t *p4d, unsigned long address) +#define p4d_check_dummy(p4d) BUILD_BUG_ON(__builtin_constant_p(p4d_val(p4d))) + +static __always_inline pud_t *__pud_offset(p4d_t *p4dp, unsigned long address) { - return (pud_t *)p4d; + return (pud_t *)p4dp; } -#define pud_offset pud_offset -static inline pud_t *pud_offset_lockless(p4d_t *p4dp, p4d_t p4d, +#define pud_offset(p4dp, address) \ +({ \ + p4d_check_dummy(*(p4dp)); \ + __pud_offset(p4dp, address); \ +}) + +static __always_inline pud_t *__pud_offset_lockless(p4d_t *p4dp, p4d_t p4d, unsigned long address) { return (pud_t *)p4dp; } -#define pud_offset_lockless pud_offset_lockless + +#define pud_offset_lockless(p4dp, p4d, address) \ +({ \ + p4d_check_dummy(*(p4dp)); \ + __pud_offset_lockless(p4dp, p4d, address); \ +}) #define pud_val(x) (p4d_val((x).p4d)) #define __pud(x) ((pud_t) { __p4d(x) }) -- 2.43.0