mbox series

[wrynose,0/5] wget: fix five CVEs in wget 1.25.0

Message ID 20260722081940.15007-1-amaury.couderc@est.tech
Headers show
Series wget: fix five CVEs in wget 1.25.0 | expand

Message

Amaury Couderc July 22, 2026, 8:19 a.m. UTC
This series backports five security fixes for wget 1.25.0:

  - CVE-2026-58469: buffer underflow in metalink string trimming
                    (clean_metalink_string)
  - CVE-2026-58470: integer overflow in HTTP Content-Range header parsing
                    (parse_content_range)
  - CVE-2026-58471: buffer overflow in filename encoding conversion
                    (convert_fname)
  - CVE-2026-58472: integer and buffer overflow in HTML entity quoting
                    (html_quote_string)
  - CVE-2026-15146: SSRF via FTP PASV/LPSV response address spoofing
                    (ftp_pasv, ftp_lpsv)