libarchive 3.7.5

Le 14 septembre, une mise à jour corrective de la bibliothèque 3.7.5 a eu lieu libarchive, corrigeant de nombreuses erreurs et vulnérabilités. La bibliothèque et les utilitaires associés sont écrits en C et distribués sous la licence New BSD.

Corrections des vulnérabilités :

  • de nombreuses vulnérabilités identifiées grâce à Microsoft SAST;
  • cpio : possible débordement de valeur entière signée 64 bits (test de fuzz) lors de l'analyse des archives AFIO (une variante de CPIO) ;
  • lzop : prévention du débordement d'entier ;
  • rar4 : prévention de la copie d'une valeur trop grande dans int dans la fonction copy_from_lzss_window_to_unp (CVE-2024-20696);
  • rar4 : exécution de code à distance (CVE-2024-26256, CVS-2024-26256);
  • rar4 : OOB dans les filtres audio et delta ;
  • rar4 : débordement lors du traitement de gros fichiers ;
  • rar4 : une vérification de débordement a été ajoutée dans le filtre rgb ;
  • rar4 : OOB lors de la lecture d'une archive avec des noms de fichiers unicode à l'intérieur ;
  • rar5 : le cache data ready est maintenant vidé lors de la redistribution de la mémoire tampon ;
  • rpm : calcul correct de la taille des en-têtes ;
  • unzip : débordement et contenu de mémoire indéfini si, lors de la décompression (en choisissant [r]enommer), le nom de fichier contient EOF ;
  • débordement dans la fonction mktemp ;
  • uu : OOB lors du traitement de chaînes supérieures à 34816 octets.

D'autres erreurs de lecture d'archives dans les formats 7zip, ar, lha, shar, rar5 et xar ont également été corrigées. De nombreuses corrections ont été apportées pour le système d'exploitation Windows.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster