
تم نقل الإصلاح من المنبع (upstream) لثغرة CVE-2025-48060 (تجاوز سعة المخزن المؤقت في الكومة في jv_string_empty) إلى jq 1.6.
تم نقل الإصلاح upstream لـ CVE-2025-48060 (تجاوز سعة المخزن المؤقت في الكومة في jv_string_empty) إلى jq 1.6.
Backport (CVE-2025-48060) – تم نقل الالتزام c6e0416 من upstream ("إصلاح تجاوز سعة المخزن المؤقت في الكومة عند تنسيق سلسلة فارغة") من إصدار أحدث من jq إلى jq-1.6، مع تكييف تمثيل السلسلة الداخلي (jv_string_empty)، وإضافة اختبار انحدار (0[implode])، وإعادة البناء وتشغيل مجموعة الاختبارات بنجاح.
يمكنك تطبيق هذا backport فوق إصدار jq-1.6 الرسمي إما من ملف مضغوط (tarball) أو من استنساخ git.
curl -LO https://github.com/jqlang/jq/releases/download/jq-1.6/jq-1.6.tar.gz
tar xf jq-1.6.tar.gz
cd jq-1.6
patch -p1 < 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check
في حال كنت تريد تطبيقه من استنساخ git:
git clone https://github.com/jqlang/jq.git
cd jq
git checkout jq-1.6
git am 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
git submodule update --init
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check