mbox series

[scarthgap,0/5] wget: fix five CVEs in wget 1.21.4

Message ID 20260722082256.15372-1-amaury.couderc@est.tech
Headers show
Series wget: fix five CVEs in wget 1.21.4 | expand

Message

Amaury Couderc July 22, 2026, 8:22 a.m. UTC
This series backports five security fixes for wget 1.21.4:

  - CVE-2026-58469: buffer underflow in metalink string trimming
                    (clean_metalink_string)
  - CVE-2026-58470: integer overflow in HTTP Content-Range header parsing
                    (parse_content_range)
  - CVE-2026-58471: buffer overflow in filename encoding conversion
                    (convert_fname)
  - CVE-2026-58472: integer and buffer overflow in HTML entity quoting
                    (html_quote_string)
  - CVE-2026-15146: SSRF via FTP PASV/LPSV response address spoofing
                    (ftp_pasv, ftp_lpsv)