Am 14. September wurde ein korrigierendes Release 3.7.5 der Bibliothek veröffentlicht libarchive, das viele Fehler und Sicherheitsanfälligkeiten beseitigt. Die Bibliothek und die dazugehörigen Tools sind in C geschrieben und werden unter der Lizenz New BSD.
Sicherheitsfixes:
- zahlreiche Schwachstellen, die mit Microsoft entdeckt wurden SAST;
- cpio: Mögliche (Fuzz-Test) Überlauf von 64-Bit-Ganzzahlen gid/uid/size/ino beim Parsen von AFIO-Archiven (eine Art von CPIO);
- lzop: Verhinderung eines ganzzahligen Überlaufs;
- rar4: Verhinderung des Kopierens eines zu großen Werts in int in der Funktion copy_from_lzss_window_to_unp (CVE-2024-20696);
- rar4: Remote-Codeausführung (CVE-2024-26256, CVS-2024-26256);
- rar4: OOB in den Filtern audio und delta;
- rar4: Überlauf beim Arbeiten mit großen Dateien;
- rar4: Eine Überprüfungsfunktion zur Vermeidung von Überläufen wurde zum rgb-Filter hinzugefügt;
- rar4: OOB beim Lesen von Archiven mit Unicode-Dateinamen;
- rar5: Der Cache data ready wird nun beim Neuzuweisen des Puffers geleert;
- rpm: korrekte Berechnung der Headergröße;
- unzip: Überlauf und undefinierter Speicherinhalt, wenn beim Entpacken (wenn [r]enamen gewählt wird) im Dateinamen EOF vorhanden ist;
- Überlauf in der Funktion mktemp;
- uu: OOB bei der Verarbeitung von Zeilen über 34816 Bytes.
Auch andere Lese-Fehler in Archiven im Format 7zip, ar, lha, shar, rar5 und xar wurden behoben. Zahlreiche Verbesserungen für das Betriebssystem Windows wurden vorgenommen.
Quelle: linux.org.ru
