
Zurückportiert den Upstream-Fix für CVE-2025-48060 (Heap-Pufferüberlauf in jv_string_empty) zu jq 1.6.
Rückportierung des Upstream-Fixes für CVE-2025-48060 (Heap-Pufferüberlauf in jv_string_empty) auf jq 1.6.
Backport (CVE-2025-48060) – Rückportierung des Upstream-Commits c6e0416 („Fix heap buffer overflow when formatting an empty string") aus einer neueren jq-Version auf jq-1.6, mit Anpassung der internen String-Repräsentation (jv_string_empty), Hinzufügen eines Regressionstests (0[implode]), Neukompilierung und erfolgreichem Durchlaufen der Testsuite.
Sie können diesen Backport auf die offizielle jq-1.6-Version anwenden, entweder aus einem Tarball oder aus einem Git-Checkout.
curl -LO https://github.com/jqlang/jq/releases/download/jq-1.6/jq-1.6.tar.gz
tar xf jq-1.6.tar.gz
cd jq-1.6
patch -p1 < 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check
Falls Sie den Patch aus einem Git-Checkout anwenden möchten:
git clone https://github.com/jqlang/jq.git
cd jq
git checkout jq-1.6
git am 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
git submodule update --init
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check