diff options
| author | Yogita Urade <yogita.urade@windriver.com> | 2024-05-15 04:05:47 +0000 |
|---|---|---|
| committer | Steve Sakoman <steve@sakoman.com> | 2024-05-29 05:24:08 -0700 |
| commit | 6d2a4fcdba7c2f79fa52a07b6dd1dd001730cb0b (patch) | |
| tree | 11a6696badc99e7eddae5f67b598166a63870f14 /meta/recipes-extended | |
| parent | 2af7a635be2364a020673529a100eaac97f6835d (diff) | |
| download | poky-6d2a4fcdba7c2f79fa52a07b6dd1dd001730cb0b.tar.gz | |
libarchive: fix CVE-2024-26256
libarchive Remote Code Execution Vulnerability
References:
https://nvd.nist.gov/vuln/detail/CVE-2024-26256
https://bugzilla.suse.com/show_bug.cgi?id=CVE-2024-26256
(From OE-Core rev: 1ee5ba41cab2ce490fa0ddf67b83f57af1206c35)
Signed-off-by: Yogita Urade <yogita.urade@windriver.com>
Signed-off-by: Steve Sakoman <steve@sakoman.com>
Diffstat (limited to 'meta/recipes-extended')
| -rw-r--r-- | meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch | 29 | ||||
| -rw-r--r-- | meta/recipes-extended/libarchive/libarchive_3.6.2.bb | 5 |
2 files changed, 32 insertions, 2 deletions
diff --git a/meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch b/meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch new file mode 100644 index 0000000000..717a31f0e1 --- /dev/null +++ b/meta/recipes-extended/libarchive/libarchive/CVE-2024-26256.patch | |||
| @@ -0,0 +1,29 @@ | |||
| 1 | From eb7939b24a681a04648a59cdebd386b1e9dc9237 Mon Sep 17 00:00:00 2001 | ||
| 2 | From: Wei-Cheng Pan <legnaleurc@gmail.com> | ||
| 3 | Date: Tue, 14 May 2024 08:50:44 +0000 | ||
| 4 | Subject: [PATCH] fix: OOB in rar e8 filter (#2135) This patch fixes an | ||
| 5 | out-of-bound error in rar e8 filter. | ||
| 6 | |||
| 7 | CVE: CVE-2024-26256 | ||
| 8 | Upstream-Status: Backport [https://github.com/libarchive/libarchive/commit/eb7939b24a681a04648a59cdebd386b1e9dc9237] | ||
| 9 | |||
| 10 | Signed-off-by: Yogita Urade <yogita.urade@windriver.com> | ||
| 11 | --- | ||
| 12 | libarchive/archive_read_support_format_rar.c | 2 +- | ||
| 13 | 1 file changed, 1 insertion(+), 1 deletion(-) | ||
| 14 | |||
| 15 | diff --git a/libarchive/archive_read_support_format_rar.c b/libarchive/archive_read_support_format_rar.c | ||
| 16 | index 793e8e9..b8397d0 100644 | ||
| 17 | --- a/libarchive/archive_read_support_format_rar.c | ||
| 18 | +++ b/libarchive/archive_read_support_format_rar.c | ||
| 19 | @@ -3624,7 +3624,7 @@ execute_filter_e8(struct rar_filter *filter, struct rar_virtual_machine *vm, siz | ||
| 20 | uint32_t filesize = 0x1000000; | ||
| 21 | uint32_t i; | ||
| 22 | |||
| 23 | - if (length > PROGRAM_WORK_SIZE || length < 4) | ||
| 24 | + if (length > PROGRAM_WORK_SIZE || length <= 4) | ||
| 25 | return 0; | ||
| 26 | |||
| 27 | for (i = 0; i <= length - 5; i++) | ||
| 28 | -- | ||
| 29 | 2.40.0 | ||
diff --git a/meta/recipes-extended/libarchive/libarchive_3.6.2.bb b/meta/recipes-extended/libarchive/libarchive_3.6.2.bb index 7d328a0060..c83eec9b1a 100644 --- a/meta/recipes-extended/libarchive/libarchive_3.6.2.bb +++ b/meta/recipes-extended/libarchive/libarchive_3.6.2.bb | |||
| @@ -29,8 +29,9 @@ PACKAGECONFIG[zstd] = "--with-zstd,--without-zstd,zstd," | |||
| 29 | EXTRA_OECONF += "--enable-largefile --without-iconv" | 29 | EXTRA_OECONF += "--enable-largefile --without-iconv" |
| 30 | 30 | ||
| 31 | SRC_URI = "http://libarchive.org/downloads/libarchive-${PV}.tar.gz \ | 31 | SRC_URI = "http://libarchive.org/downloads/libarchive-${PV}.tar.gz \ |
| 32 | file://0001-pax-writer-fix-multiple-security-vulnerabilities.patch \ | 32 | file://0001-pax-writer-fix-multiple-security-vulnerabilities.patch \ |
| 33 | " | 33 | file://CVE-2024-26256.patch \ |
| 34 | " | ||
| 34 | UPSTREAM_CHECK_URI = "http://libarchive.org/" | 35 | UPSTREAM_CHECK_URI = "http://libarchive.org/" |
| 35 | 36 | ||
| 36 | SRC_URI[sha256sum] = "ba6d02f15ba04aba9c23fd5f236bb234eab9d5209e95d1c4df85c44d5f19b9b3" | 37 | SRC_URI[sha256sum] = "ba6d02f15ba04aba9c23fd5f236bb234eab9d5209e95d1c4df85c44d5f19b9b3" |
