summaryrefslogtreecommitdiffstats
path: root/meta/recipes-extended
diff options
context:
space:
mode:
authorYogita Urade <yogita.urade@windriver.com>2024-05-15 04:05:47 +0000
committerSteve Sakoman <steve@sakoman.com>2024-05-29 05:24:08 -0700
commit6d2a4fcdba7c2f79fa52a07b6dd1dd001730cb0b (patch)
tree11a6696badc99e7eddae5f67b598166a63870f14 /meta/recipes-extended
parent2af7a635be2364a020673529a100eaac97f6835d (diff)
downloadpoky-6d2a4fcdba7c2f79fa52a07b6dd1dd001730cb0b.tar.gz
libarchive: fix CVE-2024-26256
libarchive Remote Code Execution Vulnerability References: https://nvd.nist.gov/vuln/detail/CVE-2024-26256 https://bugzilla.suse.com/show_bug.cgi?id=CVE-2024-26256 (From OE-Core rev: 1ee5ba41cab2ce490fa0ddf67b83f57af1206c35) Signed-off-by: Yogita Urade <yogita.urade@windriver.com> Signed-off-by: Steve Sakoman <steve@sakoman.com>
Diffstat (limited to 'meta/recipes-extended')
-rw-r--r--meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch29
-rw-r--r--meta/recipes-extended/libarchive/libarchive_3.6.2.bb5
2 files changed, 32 insertions, 2 deletions
diff --git a/meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch b/meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch
new file mode 100644
index 0000000000..717a31f0e1
--- /dev/null
+++ b/meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch
@@ -0,0 +1,29 @@
1From eb7939b24a681a04648a59cdebd386b1e9dc9237 Mon Sep 17 00:00:00 2001
2From: Wei-Cheng Pan <legnaleurc@gmail.com>
3Date: Tue, 14 May 2024 08:50:44 +0000
4Subject: [PATCH] fix: OOB in rar e8 filter (#2135) This patch fixes an
5 out-of-bound error in rar e8 filter.
6
7CVE: CVE-2024-26256
8Upstream-Status: Backport [https://github.com/libarchive/libarchive/commit/eb7939b24a681a04648a59cdebd386b1e9dc9237]
9
10Signed-off-by: Yogita Urade <yogita.urade@windriver.com>
11---
12 libarchive/archive_read_support_format_rar.c | 2 +-
13 1 file changed, 1 insertion(+), 1 deletion(-)
14
15diff --git a/libarchive/archive_read_support_format_rar.c b/libarchive/archive_read_support_format_rar.c
16index 793e8e9..b8397d0 100644
17--- a/libarchive/archive_read_support_format_rar.c
18+++ b/libarchive/archive_read_support_format_rar.c
19@@ -3624,7 +3624,7 @@ execute_filter_e8(struct rar_filter *filter, struct rar_virtual_machine *vm, siz
20 uint32_t filesize = 0x1000000;
21 uint32_t i;
22
23- if (length > PROGRAM_WORK_SIZE || length < 4)
24+ if (length > PROGRAM_WORK_SIZE || length <= 4)
25 return 0;
26
27 for (i = 0; i <= length - 5; i++)
28--
292.40.0
diff --git a/meta/recipes-extended/libarchive/libarchive_3.6.2.bb b/meta/recipes-extended/libarchive/libarchive_3.6.2.bb
index 7d328a0060..c83eec9b1a 100644
--- a/meta/recipes-extended/libarchive/libarchive_3.6.2.bb
+++ b/meta/recipes-extended/libarchive/libarchive_3.6.2.bb
@@ -29,8 +29,9 @@ PACKAGECONFIG[zstd] = "--with-zstd,--without-zstd,zstd,"
29EXTRA_OECONF += "--enable-largefile --without-iconv" 29EXTRA_OECONF += "--enable-largefile --without-iconv"
30 30
31SRC_URI = "http://libarchive.org/downloads/libarchive-${PV}.tar.gz \ 31SRC_URI = "http://libarchive.org/downloads/libarchive-${PV}.tar.gz \
32 file://0001-pax-writer-fix-multiple-security-vulnerabilities.patch \ 32 file://0001-pax-writer-fix-multiple-security-vulnerabilities.patch \
33" 33 file://CVE-2024-26256.patch \
34 "
34UPSTREAM_CHECK_URI = "http://libarchive.org/" 35UPSTREAM_CHECK_URI = "http://libarchive.org/"
35 36
36SRC_URI[sha256sum] = "ba6d02f15ba04aba9c23fd5f236bb234eab9d5209e95d1c4df85c44d5f19b9b3" 37SRC_URI[sha256sum] = "ba6d02f15ba04aba9c23fd5f236bb234eab9d5209e95d1c4df85c44d5f19b9b3"