crypto: af_alg - fix backlog handling
authorRabin Vincent <rabin.vincent@axis.com>
Fri, 19 Dec 2014 12:36:08 +0000 (13:36 +0100)
committerZefan Li <lizefan@huawei.com>
Tue, 14 Apr 2015 09:33:48 +0000 (17:33 +0800)
commit6fb66b080a2694ac17ed5fc7309136e89c1b0884
treefa1a00b82c4af7d30a417863e3873f9080e63b03
parent7e7154ffc2cacf2165fa88f5927d992a85413e6b
crypto: af_alg - fix backlog handling

commit 7e77bdebff5cb1e9876c561f69710b9ab8fa1f7e upstream.

If a request is backlogged, it's complete() handler will get called
twice: once with -EINPROGRESS, and once with the final error code.

af_alg's complete handler, unlike other users, does not handle the
-EINPROGRESS but instead always completes the completion that recvmsg()
is waiting on.  This can lead to a return to user space while the
request is still pending in the driver.  If userspace closes the sockets
before the requests are handled by the driver, this will lead to
use-after-frees (and potential crashes) in the kernel due to the tfm
having been freed.

The crashes can be easily reproduced (for example) by reducing the max
queue length in cryptod.c and running the following (from
http://www.chronox.de/libkcapi.html) on AES-NI capable hardware:

 $ while true; do kcapi -x 1 -e -c '__ecb-aes-aesni' \
    -k 00000000000000000000000000000000 \
    -p 00000000000000000000000000000000 >/dev/null & done

Signed-off-by: Rabin Vincent <rabin.vincent@axis.com>
Signed-off-by: Herbert Xu <herbert@gondor.apana.org.au>
Signed-off-by: Zefan Li <lizefan@huawei.com>
crypto/af_alg.c