Fix dnotify/close race
authorAl Viro <viro@ZenIV.linux.org.uk>
Thu, 1 May 2008 02:52:22 +0000 (03:52 +0100)
committerLinus Torvalds <torvalds@linux-foundation.org>
Thu, 1 May 2008 03:09:00 +0000 (20:09 -0700)
commit214b7049a7929f03bbd2786aaef04b8b79db34e2
tree2e2c688b96085664c4b7405859c359d51ae8305b
parent6d98ca736441029e4e87ad3b6dc4a8645dc4c6d3
Fix dnotify/close race

We have a race between fcntl() and close() that can lead to
dnotify_struct inserted into inode's list *after* the last descriptor
had been gone from current->files.

Since that's the only point where dnotify_struct gets evicted, we are
screwed - it will stick around indefinitely.  Even after struct file in
question is gone and freed.  Worse, we can trigger send_sigio() on it at
any later point, which allows to send an arbitrary signal to arbitrary
process if we manage to apply enough memory pressure to get the page
that used to host that struct file and fill it with the right pattern...

Signed-off-by: Al Viro <viro@zeniv.linux.org.uk>
Signed-off-by: Linus Torvalds <torvalds@linux-foundation.org>
fs/dnotify.c