
Se retroportó el parche upstream para CVE-2025-48060 (desbordamiento de búfer en el montón en jv_string_empty) a jq 1.6.
Backport de la corrección upstream para CVE-2025-48060 (desbordamiento de búfer de heap en jv_string_empty) a jq 1.6.
Backport (CVE-2025-48060) – Backport del commit upstream c6e0416 (“Corrección de desbordamiento de búfer de heap al formatear una cadena vacía”) desde una versión más reciente de jq a jq-1.6, adaptando la representación interna de cadenas (jv_string_empty), agregando una prueba de regresión (0[implode]), reconstruyendo y ejecutando la suite de pruebas con éxito.
Puedes aplicar este backport sobre la versión oficial jq-1.6 ya sea desde un tarball o desde un clon de git.
curl -LO https://github.com/jqlang/jq/releases/download/jq-1.6/jq-1.6.tar.gz
tar xf jq-1.6.tar.gz
cd jq-1.6
patch -p1 < 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check
En caso de que quieras aplicarlo desde un clon de git:
git clone https://github.com/jqlang/jq.git
cd jq
git checkout jq-1.6
git am 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
git submodule update --init
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check