14 septembrie a avut loc o versiune corectivă 3.7.5 a bibliotecii libarchive, cu remedierea multor erori și vulnerabilități. Biblioteca și utilitarele asociate sunt scrise în limbajul C și sunt distribuite sub licența New BSD.
Remedierea vulnerabilităților:
- numeroase vulnerabilități identificate cu ajutorul Microsoft SAST;
- cpio: posibilă (fuzz-test) depășire de semn de 64 de biți pentru gid/uid/size/ino la analizarea arhivelor AFIO (o variantă a CPIO);
- lzop: prevenirea depășirii întregului;
- rar4: prevenirea copiei unei valori prea mari în int în funcția copy_from_lzss_window_to_unp (CVE-2024-20696);
- rar4: execuție de cod de la distanță (CVE-2024-26256, CVS-2024-26256);
- rar4: OOB în filtrele audio și delta;
- rar4: depășire de interval la lucrul cu fișiere mari;
- rar4: a fost adăugată o verificare pentru depășirea intervalului în filtrul rgb;
- rar4: OOB la citirea unei arhive cu nume de fișiere în unicode;
- rar5: acum cache-ul data ready este curățat la redistribuirea memoriei buffer-ului;
- rpm: calcul corect al dimensiunilor antetelor;
- unzip: depășire de limite și conținut al memoriei nedefinit, dacă la dezarhivare (când se alege [r]ename) există EOF în numele fișierului;
- depășire de limite în funcția mktemp;
- uu: OOB la prelucrarea șirurilor mai mari de 34816 biți.
De asemenea, au fost corectate alte erori de citire a arhivelor în formatele 7zip, ar, lha, shar, rar5 și xar. S-au făcut numeroase corecturi pentru sistemele de operare Windows.
Sursa: linux.org.ru
