
CVE-2025-48060 (jv_string_empty의 힙 버퍼 오버플로우)에 대한 업스트림 수정을 jq 1.6에 백포트했습니다.
상위 버전에서 CVE-2025-48060(heap buffer overflow in jv_string_empty) 수정을 jq 1.6으로 백포트했습니다.
백포트 (CVE-2025-48060) – 상위 커밋 c6e0416 (“빈 문자열 형식화 시 힙 버퍼 오버플로우 수정”)을 최신 jq 버전에서 jq-1.6으로 백포트, 내부 문자열 표현(jv_string_empty)을 조정하고, 회귀 테스트(0[implode])를 추가했으며, 성공적으로 재빌드 및 테스트 스위트를 실행했습니다.
공식 jq-1.6 릴리스 위에 이 백포트를 적용할 수 있습니다. tarball이나 git 체크아웃에서 모두 가능합니다.
curl -LO https://github.com/jqlang/jq/releases/download/jq-1.6/jq-1.6.tar.gz
tar xf jq-1.6.tar.gz
cd jq-1.6
patch -p1 < 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check
git 체크아웃에서 적용하려는 경우:
git clone https://github.com/jqlang/jq.git
cd jq
git checkout jq-1.6
git am 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
git submodule update --init
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check