
Backport da correção upstream do CVE-2025-48060 (estouro de buffer no heap em jv_string_empty) para o jq 1.6.
Backport da correção upstream para CVE-2025-48060 (estouro de buffer no heap em jv_string_empty) para o jq 1.6.
Backport (CVE-2025-48060) – Backport do commit upstream c6e0416 (“Corrige estouro de buffer no heap ao formatar uma string vazia”) de uma versão mais recente do jq para o jq-1.6, adaptando a representação interna de strings (jv_string_empty), adicionando um teste de regressão (0[implode]), recompilando e executando a suíte de testes com sucesso.
Você pode aplicar este backport sobre a versão oficial jq-1.6, a partir de um tarball ou de um checkout git.
curl -LO https://github.com/jqlang/jq/releases/download/jq-1.6/jq-1.6.tar.gz
tar xf jq-1.6.tar.gz
cd jq-1.6
patch -p1 < 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check
Caso queira aplicá-lo a partir de um checkout git:
git clone https://github.com/jqlang/jq.git
cd jq
git checkout jq-1.6
git am 0001-Fix-heap-buffer-overflow-when-formatting-an-empty-st.patch
git submodule update --init
autoreconf -i
./configure --with-oniguruma=builtin
make -j"$(nproc)"
make check