]> git.ipfire.org Git - thirdparty/linux.git/commitdiff
atm/fore200e: Fix possible data race in fore200e_open()
authorGui-Dong Han <hanguidong02@gmail.com>
Thu, 20 Nov 2025 12:06:57 +0000 (20:06 +0800)
committerPaolo Abeni <pabeni@redhat.com>
Tue, 25 Nov 2025 11:39:26 +0000 (12:39 +0100)
Protect access to fore200e->available_cell_rate with rate_mtx lock in the
error handling path of fore200e_open() to prevent a data race.

The field fore200e->available_cell_rate is a shared resource used to track
available bandwidth. It is concurrently accessed by fore200e_open(),
fore200e_close(), and fore200e_change_qos().

In fore200e_open(), the lock rate_mtx is correctly held when subtracting
vcc->qos.txtp.max_pcr from available_cell_rate to reserve bandwidth.
However, if the subsequent call to fore200e_activate_vcin() fails, the
function restores the reserved bandwidth by adding back to
available_cell_rate without holding the lock.

This introduces a race condition because available_cell_rate is a global
device resource shared across all VCCs. If the error path in
fore200e_open() executes concurrently with operations like
fore200e_close() or fore200e_change_qos() on other VCCs, a
read-modify-write race occurs.

Specifically, the error path reads the rate without the lock. If another
CPU acquires the lock and modifies the rate (e.g., releasing bandwidth in
fore200e_close()) between this read and the subsequent write, the error
path will overwrite the concurrent update with a stale value. This results
in incorrect bandwidth accounting.

Fixes: 1da177e4c3f4 ("Linux-2.6.12-rc2")
Cc: stable@vger.kernel.org
Signed-off-by: Gui-Dong Han <hanguidong02@gmail.com>
Reviewed-by: Simon Horman <horms@kernel.org>
Link: https://patch.msgid.link/20251120120657.2462194-1-hanguidong02@gmail.com
Signed-off-by: Paolo Abeni <pabeni@redhat.com>
drivers/atm/fore200e.c

index 4fea1149e00371eeb93f16d8b6d498bf853b4137..f62e3857144031fa05da99df44e5587705fc7b2e 100644 (file)
@@ -1374,7 +1374,9 @@ fore200e_open(struct atm_vcc *vcc)
 
        vcc->dev_data = NULL;
 
+       mutex_lock(&fore200e->rate_mtx);
        fore200e->available_cell_rate += vcc->qos.txtp.max_pcr;
+       mutex_unlock(&fore200e->rate_mtx);
 
        kfree(fore200e_vcc);
        return -EINVAL;