]> rtime.felk.cvut.cz Git - coffee/buildroot.git/commit
mpg123: security bump to version 1.25.2
authorPeter Korsgaard <peter@korsgaard.com>
Tue, 11 Jul 2017 10:28:57 +0000 (12:28 +0200)
committerPeter Korsgaard <peter@korsgaard.com>
Wed, 19 Jul 2017 22:11:56 +0000 (00:11 +0200)
commit020c65779156d48c463f94cabbf676767ab57b0d
treed7e1b518b3de6da836de5de74e05fe78eed8aceb
parent7c2fbc0c5d14d52214f86c8e4437b15142b72b92
mpg123: security bump to version 1.25.2

>From the release notes:

 - Extend pow tables for layer III to properly handle files with i-stereo and
   5-bit scalefactors. Never observed them for real, just as fuzzed input to
   trigger the read overflow. Note: This one goes on record as CVE-2017-11126,
   calling remote denial of service. While the accesses are out of bounds for
   the pow tables, they still are safely within libmpg123's memory (other
   static tables). Just wrong values are used for computation, no actual crash
   unless you use something like GCC's AddressSanitizer, nor any information
   disclosure.
 - Avoid left-shifts of negative integers in layer I decoding.

While we're at it, add a hash for the license file.

Signed-off-by: Peter Korsgaard <peter@korsgaard.com>
(cherry picked from commit 474daa20f8da2a677250146e8ee1652206923ee8)
Signed-off-by: Peter Korsgaard <peter@korsgaard.com>
package/mpg123/mpg123.hash
package/mpg123/mpg123.mk