From: sashiko-bot@kernel.org
To: "Jann Horn" <jannh@google.com>,
"Nico Pache" <nico.pache@linux.dev>,
"Pratyush Yadav" <pratyush@kernel.org>, "Zi Yan" <ziy@nvidia.com>,
"Lance Yang" <lance.yang@linux.dev>,
"Baoquan He" <baoquan.he@linux.dev>,
"Harry Yoo" <harry@kernel.org>,
"David Hildenbrand" <david@kernel.org>,
"Mike Rapoport" <rppt@kernel.org>,
"Greg Kroah-Hartman" <gregkh@linuxfoundation.org>,
"Usama Arif" <usama.arif@linux.dev>,
"Kiryl Shutsemau" <kas@kernel.org>,
"Gregory Price" <gourry@gourry.net>,
"Arnd Bergmann" <arnd@arndb.de>,
"Baolin Wang" <baolin.wang@linux.alibaba.com>,
"Serge E. Hallyn" <serge@hallyn.com>,
"Jan Sebastian Götte" <linux@jaseg.de>,
"Catalin Marinas" <catalin.marinas@arm.com>,
"Ying Huang" <ying.huang@linux.alibaba.com>,
"Lorenzo Stoakes" <ljs@kernel.org>,
"Randy Dunlap" <rdunlap@infradead.org>,
"Muchun Song" <muchun.song@linux.dev>,
"Pedro Falcato" <pfalcato@suse.de>,
"Barry Song" <baohua@kernel.org>, "Peter Xu" <peterx@redhat.com>,
"Herbert Xu" <herbert@gondor.apana.org.au>,
"Liam R. Howlett" <liam@infradead.org>,
"Matthew Brost" <matthew.brost@intel.com>,
"Alistair Popple" <apopple@nvidia.com>,
"Alasdair Kergon" <agk@redhat.com>,
"Rob Herring" <robh@kernel.org>,
"Mark Rutland" <mark.rutland@arm.com>,
"Oscar Salvador" <osalvador@suse.de>,
"Benjamin Marzinski" <bmarzins@redhat.com>,
"Suren Baghdasaryan" <surenb@google.com>,
"Jarkko Sakkinen" <jarkko@kernel.org>,
"Rik van Riel" <riel@surriel.com>,
"Rafael J. Wysocki" <rafael@kernel.org>,
"Johannes Weiner" <hannes@cmpxchg.org>,
"Dave Young" <ruirui.yang@linux.dev>,
"Mikulas Patocka" <mpatocka@redhat.com>,
"Byungchul Park" <byungchul@sk.com>,
"David S. Miller" <davem@davemloft.net>,
"Saravana Kannan" <saravanak@kernel.org>,
"Danilo Krummrich" <dakr@kernel.org>,
"Mike Snitzer" <snitzer@kernel.org>,
"Michal Hocko" <mhocko@suse.com>,
"Mimi Zohar" <zohar@linux.ibm.com>,
"Paul Moore" <paul@paul-moore.com>,
"James Morris" <jmorris@namei.org>,
"Pasha Tatashin" <pasha.tatashin@soleen.com>,
"Will Deacon" <will@kernel.org>,
"James Bottomley" <James.Bottomley@HansenPartnership.com>,
"Ryan Roberts" <ryan.roberts@arm.com>,
"Dev Jain" <dev.jain@arm.com>,
"Joshua Hahn" <joshua.hahnjy@gmail.com>,
"Andrew Morton" <akpm@linux-foundation.org>,
"Brendan Jackman" <brendan.jackman@linux.dev>,
"Vlastimil Babka" <vbabka@kernel.org>,
"David Howells" <dhowells@redhat.com>,
"Shuah Khan" <skhan@linuxfoundation.org>,
"Jonathan Corbet" <corbet@lwn.net>
Cc: linux-security-module@vger.kernel.org, linux-doc@vger.kernel.org,
linux-integrity@vger.kernel.org,
"Eric Biggers" <ebiggers@kernel.org>,
linux-kernel@vger.kernel.org, keyrings@vger.kernel.org,
linux-fsdevel@vger.kernel.org, devicetree@vger.kernel.org,
linux-crypto@vger.kernel.org,
linux-arm-kernel@lists.infradead.org,
driver-core@lists.linux.dev, linux-mm@kvack.org,
linux-arch@vger.kernel.org, kexec@lists.infradead.org,
robh@kernel.org, dm-devel@lists.linux.dev, conor+dt@kernel.org
Subject: Re: [PATCH v3 03/12] mm: Wire up the crash memaction registry
Date: Mon, 28 Sep 2026 17:38:25 +0000 [thread overview]
Message-ID: <20260928173825.79D2B1F000FF@smtp.kernel.org> (raw)
In-Reply-To: <20260928-crash-memaction-upstream-20260921-v3-3-e511e9ee2329@jaseg.de>
Thank you for your contribution! Sashiko AI review found 1 potential issue(s) to consider:
- [High] mm: Stale secret data exposed due to premature unmarking of hugetlb folios
--
commit 62d401cf60aea442c3fea654492895fe956cadd9
Author: Jan Sebastian Götte <linux@jaseg.de>
mm: Wire up the crash memaction registry
This commit allocates the crash memaction registry bitmap during boot and
syncs marked pages to it. It introduces hooks to unmark pages when they are
handed out, placing the unmark after zeroing for page allocator folios, and
in dequeue_hugetlb_folio_node_exact for hugetlb folios.
> diff --git a/mm/hugetlb.c b/mm/hugetlb.c
> index da980377d3533..36f0c0d8f5f14 100644
> --- a/mm/hugetlb.c
> +++ b/mm/hugetlb.c
[ ... ]
> @@ -1281,6 +1282,9 @@ static struct folio *dequeue_hugetlb_folio_node_exact(struct hstate *h,
> folio_clear_hugetlb_freed(folio);
> h->free_huge_pages--;
> h->free_huge_pages_node[nid]--;
> +
> + crash_memaction_unmark_pfns(folio_pfn(folio),
> + folio_nr_pages(folio));
[Severity: High]
Can this expose stale secret data to a crash dump if a crash occurs before
the folio is zeroed?
When a hugetlb folio containing secret data is freed to the hugetlb pool, it
retains its crash_memaction mark. When dequeued here in
dequeue_hugetlb_folio_node_exact(), it is unconditionally unmarked before
being returned.
Because the caller is responsible for zeroing the folio later via
folio_zero_user(), a window exists where the kdump kernel could observe an
unmarked folio and include its unzeroed secret data in the dump.
(Note: A similar window appears to exist for THP allocations when
init_on_alloc=0 because THP is allocated without __GFP_ZERO, causing
post_alloc_hook() to unmark it before the fault handler zeroes it.)
Could this unmarking be delayed until after the folio is zeroed?
> return folio;
> }
--
Sashiko AI review · https://sashiko.dev/#/patchset/20260928-crash-memaction-upstream-20260921-v3-0-e511e9ee2329@jaseg.de?part=3
next prev parent reply other threads:[~2026-09-28 17:38 UTC|newest]
Thread overview: 29+ messages / expand[flat|nested] mbox.gz Atom feed top
2026-09-28 17:17 [PATCH v3 00/12] CRASH_MEMACTION: describe pages to a kdump kernel (was: CRASH_WIPE_SECRETS) Jan Sebastian Götte
2026-09-28 17:17 ` [PATCH v3 01/12] kexec: Add a crash memaction registry Jan Sebastian Götte
2026-09-28 17:36 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 02/12] lib, kexec: Add a secret pool for key material Jan Sebastian Götte
2026-09-28 17:36 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 03/12] mm: Wire up the crash memaction registry Jan Sebastian Götte
2026-09-28 17:38 ` sashiko-bot [this message]
2026-09-28 17:17 ` [PATCH v3 04/12] arm64: Enable " Jan Sebastian Götte
2026-09-28 17:35 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 05/12] dm crypt: Allocate key material from the secret pool Jan Sebastian Götte
2026-09-28 17:33 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 06/12] crypto: api - Allocate tfms " Jan Sebastian Götte
2026-09-28 17:32 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 07/12] security/keys: Allocate key payloads " Jan Sebastian Götte
2026-09-28 17:32 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 08/12] mm: Add VM_CRASH_MARK Jan Sebastian Götte
2026-09-28 17:34 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 09/12] mm/rmap: Mark folios mapped into crash_memaction-marked VMAs Jan Sebastian Götte
2026-09-28 17:41 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 10/12] mm/madvise: Add MADV_CRASH_SECRET, MADV_CRASH_CACHE and MADV_CRASH_RESET Jan Sebastian Götte
2026-09-28 17:35 ` sashiko-bot
2026-09-28 17:17 ` [PATCH v3 11/12] Documentation/mm: Document the crash memaction registry Jan Sebastian Götte
2026-09-28 17:31 ` sashiko-bot
2026-09-28 17:18 ` [PATCH v3 12/12] kexec: Expose the crash memaction bitmap in debugfs Jan Sebastian Götte
2026-09-28 17:38 ` sashiko-bot
2026-09-28 19:19 ` Randy Dunlap
2026-09-28 17:49 ` [PATCH v3 00/12] CRASH_MEMACTION: describe pages to a kdump kernel (was: CRASH_WIPE_SECRETS) Lorenzo Stoakes (ARM)
2026-09-28 18:58 ` David Hildenbrand (Arm)
2026-09-28 19:02 ` David Hildenbrand (Arm)
Reply instructions:
You may reply publicly to this message via plain-text email
using any one of the following methods:
* Save the following mbox file, import it into your mail client,
and reply-to-all from there: mbox
Avoid top-posting and favor interleaved quoting:
https://en.wikipedia.org/wiki/Posting_style#Interleaved_style
* Reply using the --to, --cc, and --in-reply-to
switches of git-send-email(1):
git send-email \
--in-reply-to=20260928173825.79D2B1F000FF@smtp.kernel.org \
--to=sashiko-bot@kernel.org \
--cc=James.Bottomley@HansenPartnership.com \
--cc=agk@redhat.com \
--cc=akpm@linux-foundation.org \
--cc=apopple@nvidia.com \
--cc=arnd@arndb.de \
--cc=baohua@kernel.org \
--cc=baolin.wang@linux.alibaba.com \
--cc=baoquan.he@linux.dev \
--cc=bmarzins@redhat.com \
--cc=brendan.jackman@linux.dev \
--cc=byungchul@sk.com \
--cc=catalin.marinas@arm.com \
--cc=conor+dt@kernel.org \
--cc=corbet@lwn.net \
--cc=dakr@kernel.org \
--cc=davem@davemloft.net \
--cc=david@kernel.org \
--cc=dev.jain@arm.com \
--cc=devicetree@vger.kernel.org \
--cc=dhowells@redhat.com \
--cc=dm-devel@lists.linux.dev \
--cc=driver-core@lists.linux.dev \
--cc=ebiggers@kernel.org \
--cc=gourry@gourry.net \
--cc=gregkh@linuxfoundation.org \
--cc=hannes@cmpxchg.org \
--cc=harry@kernel.org \
--cc=herbert@gondor.apana.org.au \
--cc=jannh@google.com \
--cc=jarkko@kernel.org \
--cc=jmorris@namei.org \
--cc=joshua.hahnjy@gmail.com \
--cc=kas@kernel.org \
--cc=kexec@lists.infradead.org \
--cc=keyrings@vger.kernel.org \
--cc=lance.yang@linux.dev \
--cc=liam@infradead.org \
--cc=linux-arch@vger.kernel.org \
--cc=linux-arm-kernel@lists.infradead.org \
--cc=linux-crypto@vger.kernel.org \
--cc=linux-doc@vger.kernel.org \
--cc=linux-fsdevel@vger.kernel.org \
--cc=linux-integrity@vger.kernel.org \
--cc=linux-kernel@vger.kernel.org \
--cc=linux-mm@kvack.org \
--cc=linux-security-module@vger.kernel.org \
--cc=linux@jaseg.de \
--cc=ljs@kernel.org \
--cc=mark.rutland@arm.com \
--cc=matthew.brost@intel.com \
--cc=mhocko@suse.com \
--cc=mpatocka@redhat.com \
--cc=muchun.song@linux.dev \
--cc=nico.pache@linux.dev \
--cc=osalvador@suse.de \
--cc=pasha.tatashin@soleen.com \
--cc=paul@paul-moore.com \
--cc=peterx@redhat.com \
--cc=pfalcato@suse.de \
--cc=pratyush@kernel.org \
--cc=rafael@kernel.org \
--cc=rdunlap@infradead.org \
--cc=riel@surriel.com \
--cc=robh@kernel.org \
--cc=rppt@kernel.org \
--cc=ruirui.yang@linux.dev \
--cc=ryan.roberts@arm.com \
--cc=saravanak@kernel.org \
--cc=sashiko-reviews@lists.linux.dev \
--cc=serge@hallyn.com \
--cc=skhan@linuxfoundation.org \
--cc=snitzer@kernel.org \
--cc=surenb@google.com \
--cc=usama.arif@linux.dev \
--cc=vbabka@kernel.org \
--cc=will@kernel.org \
--cc=ying.huang@linux.alibaba.com \
--cc=ziy@nvidia.com \
--cc=zohar@linux.ibm.com \
/path/to/YOUR_REPLY
https://kernel.org/pub/software/scm/git/docs/git-send-email.html
* If your mail client supports setting the In-Reply-To header
via mailto: links, try the mailto: link
Be sure your reply has a Subject: header at the top and a blank line
before the message body.
This is a public inbox, see mirroring instructions
for how to clone and mirror all data and code used for this inbox
all inboxes | Powered by JetHome®