From: Sean Young <sean@mess.org>
To: linux-media@vger.kernel.org, Sean Young <sean@mess.org>,
Mauro Carvalho Chehab <mchehab@kernel.org>,
Hans Verkuil <hverkuil+cisco@kernel.org>,
Patrice Chotard <patrice.chotard@foss.st.com>
Cc: Rik van Riel <riel@surriel.com>,
stable@vger.kernel.org, linux-kernel@vger.kernel.org
Subject: [PATCH v5 01/20] media: rc: Ensure registered is cleared in error path
Date: Tue, 15 Sep 2026 09:32:11 +0100 [thread overview]
Message-ID: <d357f944fe9a4c771f210f09ef65ccd20dd25aa0.1789460680.git.sean@mess.org> (raw)
In-Reply-To: <cover.1789460680.git.sean@mess.org>
If rc_register_device() fails, ensure that registered is not set to true.
If lirc_register() succeeded, then userspace could have an open file
descriptor open. This leads to a use-after-free.
lirc_unregister() must be called with registered = false, else there is a
possibility that an fd is open and polling, which would never return
POLLERR unless registered is false.
Note that registered must be changed under dev->lock, many functions
read registered under lock (e.g. lirc_ioctl).
Fixes: dccc0c3ddf8f ("media: rc: fix race between unregister and urb/irq callbacks")
Signed-off-by: Sean Young <sean@mess.org>
Cc: stable@vger.kernel.org
---
drivers/media/rc/rc-main.c | 16 ++++++++++++----
1 file changed, 12 insertions(+), 4 deletions(-)
diff --git a/drivers/media/rc/rc-main.c b/drivers/media/rc/rc-main.c
index d93e98189c1a..930d45517229 100644
--- a/drivers/media/rc/rc-main.c
+++ b/drivers/media/rc/rc-main.c
@@ -1934,7 +1934,8 @@ int rc_register_device(struct rc_dev *dev)
goto out_raw;
}
- dev->registered = true;
+ scoped_guard(mutex, &dev->lock)
+ dev->registered = true;
rc = device_add(&dev->dev);
if (rc)
@@ -1954,7 +1955,7 @@ int rc_register_device(struct rc_dev *dev)
if (dev->allowed_protocols != RC_PROTO_BIT_CEC) {
rc = lirc_register(dev);
if (rc < 0)
- goto out_dev;
+ goto out_lirc;
}
if (dev->driver_type != RC_DRIVER_IR_RAW_TX) {
@@ -1977,11 +1978,18 @@ int rc_register_device(struct rc_dev *dev)
out_rx:
rc_free_rx_device(dev);
out_lirc:
- if (dev->allowed_protocols != RC_PROTO_BIT_CEC)
+ scoped_guard(mutex, &dev->lock)
+ dev->registered = false;
+
+ if (device_is_registered(&dev->lirc_dev))
lirc_unregister(dev);
-out_dev:
device_del(&dev->dev);
+ /* registered already cleared above */
+ goto out_free_table;
out_rx_free:
+ scoped_guard(mutex, &dev->lock)
+ dev->registered = false;
+out_free_table:
ir_free_table(&dev->rc_map);
out_raw:
ida_free(&rc_ida, minor);
--
2.55.0
next parent reply other threads:[~2026-09-15 8:33 UTC|newest]
Thread overview: 23+ messages / expand[flat|nested] mbox.gz Atom feed top
[not found] <cover.1789460680.git.sean@mess.org>
2026-09-15 8:32 ` Sean Young [this message]
2026-09-15 8:32 ` [PATCH v5 02/20] media: rc: Ensure that rc_unregister_device() does not free input device Sean Young
2026-09-15 8:32 ` [PATCH v5 03/20] media: rc: Fix ABBA deadlock by making locks more fine grained Sean Young
2026-09-15 8:32 ` [PATCH v5 04/20] media: rc: Replace open coded krealloc() for keymap Sean Young
2026-09-15 13:07 ` Hans Verkuil
2026-09-15 14:56 ` Sean Young
2026-09-15 15:43 ` Sean Young
2026-09-15 8:32 ` [PATCH v5 05/20] media: rc: Add missing locking " Sean Young
2026-09-15 8:32 ` [PATCH v5 06/20] media: rc: Fix race between bpf(BPG_PROG_ATTACH) and device unregister Sean Young
2026-09-15 8:32 ` [PATCH v5 07/20] media: rc: mce_kbd: Fix inconsistent locking of keylock Sean Young
2026-09-15 8:32 ` [PATCH v5 08/20] media: ene_ir: Ensure teardown is done in the correct order Sean Young
2026-09-15 8:32 ` [PATCH v5 09/20] media: rc: Use binary search for adding or updating a scancode Sean Young
2026-09-15 8:32 ` [PATCH v5 10/20] media: rc: imon: Bind both interfaces via usb_driver_claim_interface() Sean Young
2026-09-15 8:32 ` [PATCH v5 11/20] media: ir_toy: Remove unused struct field Sean Young
2026-09-15 8:32 ` [PATCH v5 12/20] media: nuvoton-cir: " Sean Young
2026-09-15 8:32 ` [PATCH v5 13/20] media: ite-cir: Removed " Sean Young
2026-09-15 8:32 ` [PATCH v5 14/20] media: fintek-cir: Remove unused fields Sean Young
2026-09-15 8:32 ` [PATCH v5 15/20] media: mceusb: Remove unused field Sean Young
2026-09-15 8:32 ` [PATCH v5 16/20] media: serial_ir: Fix race condition where timer can be re-armed Sean Young
2026-09-15 8:32 ` [PATCH v5 17/20] media: rc: After rc_unregister_device() timers " Sean Young
2026-09-15 8:32 ` [PATCH v5 18/20] media: rc: Validate carrier range in LIRC_SET_REC_CARRIER ioctl Sean Young
2026-09-15 8:32 ` [PATCH v5 19/20] media: ir_toy: Validate the maximum tx carrier Sean Young
2026-09-15 8:32 ` [PATCH v5 20/20] media: meson-ir-tx: Prevent divide by zero in meson_irtx_prepare_pulse() Sean Young
Reply instructions:
You may reply publicly to this message via plain-text email
using any one of the following methods:
* Save the following mbox file, import it into your mail client,
and reply-to-all from there: mbox
Avoid top-posting and favor interleaved quoting:
https://en.wikipedia.org/wiki/Posting_style#Interleaved_style
* Reply using the --to, --cc, and --in-reply-to
switches of git-send-email(1):
git send-email \
--in-reply-to=d357f944fe9a4c771f210f09ef65ccd20dd25aa0.1789460680.git.sean@mess.org \
--to=sean@mess.org \
--cc=hverkuil+cisco@kernel.org \
--cc=linux-kernel@vger.kernel.org \
--cc=linux-media@vger.kernel.org \
--cc=mchehab@kernel.org \
--cc=patrice.chotard@foss.st.com \
--cc=riel@surriel.com \
--cc=stable@vger.kernel.org \
/path/to/YOUR_REPLY
https://kernel.org/pub/software/scm/git/docs/git-send-email.html
* If your mail client supports setting the In-Reply-To header
via mailto: links, try the mailto: link
Be sure your reply has a Subject: header at the top and a blank line
before the message body.
This is a public inbox, see mirroring instructions
for how to clone and mirror all data and code used for this inbox
all inboxes | Powered by JetHome®