libarchive 3.7.5

14 września odbyła się korekta wydania 3.7.5 biblioteki libarchive, z usunięciem wielu błędów i luk w zabezpieczeniach. Biblioteka oraz towarzyszące narzędzia są napisane w języku C i wydawane na licencji New BSD.

Poprawki luk w zabezpieczeniach:

  • liczne luki wykryte z pomocą Microsoft SAST;
  • cpio: możliwe (test fuzz) przepełnienie 64-bitowych wartości pośrednich gid/uid/size/ino podczas analizy archiwów AFIO (rodzaj CPIO);
  • lzop: zapobieganie przepełnieniu typu całkowitego;
  • rar4: zapobieganie kopiowaniu zbyt dużej wartości do int w funkcji copy_from_lzss_window_to_unp (CVE-2024-20696);
  • rar4: zdalne wykonanie kodu (CVE-2024-26256, CVS-2024-26256);
  • rar4: OOB w filtrach audio i delta;
  • rar4: przekroczenie zakresu podczas pracy z dużymi plikami;
  • rar4: w filtrze rgb dodano sprawdzenie na przekroczenie zakresu;
  • rar4: OOB podczas odczytu archiwum z nazwami plików w Unicode;
  • rar5: pamięć podręczna data ready jest teraz czyszczona przy ponownym przydzielaniu pamięci bufora;
  • rpm: poprawne obliczanie rozmiaru nagłówków;
  • unzip: przekroczenie granic i nieokreślona zawartość pamięci, jeśli przy rozpakowywaniu (przy wyborze [r]ename) w nazwie pliku występuje EOF;
  • przekroczenie granic w funkcji mktemp;
  • uu: OOB podczas przetwarzania ciągów dłuższych niż 34816 bajtów.

Poprawiono także inne błędy odczytu archiwów w formatach 7zip, ar, lha, shar, rar5 i xar. Wprowadzono liczne poprawki dla systemu Windows.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster