Openembedded Devel Discussions
 help / color / mirror / Atom feed
From: ankur.tyagi85@gmail.com
To: openembedded-devel@lists.openembedded.org
Cc: Ankur Tyagi <ankur.tyagi85@gmail.com>
Subject: [oe][meta-oe][scarthgap][PATCH 38/38] botan: patch CVE-2024-34703
Date: Thu, 13 Nov 2025 19:19:13 +1300	[thread overview]
Message-ID: <20251113061914.3756301-38-ankur.tyagi85@gmail.com> (raw)
In-Reply-To: <20251113061914.3756301-1-ankur.tyagi85@gmail.com>

From: Ankur Tyagi <ankur.tyagi85@gmail.com>

Details https://nvd.nist.gov/vuln/detail/CVE-2024-34703

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
---
 .../botan/botan/CVE-2024-34703.patch          | 38 +++++++++++++++++++
 meta-oe/recipes-crypto/botan/botan_3.2.0.bb   |  4 +-
 2 files changed, 41 insertions(+), 1 deletion(-)
 create mode 100644 meta-oe/recipes-crypto/botan/botan/CVE-2024-34703.patch

diff --git a/meta-oe/recipes-crypto/botan/botan/CVE-2024-34703.patch b/meta-oe/recipes-crypto/botan/botan/CVE-2024-34703.patch
new file mode 100644
index 0000000000..e3fadc4818
--- /dev/null
+++ b/meta-oe/recipes-crypto/botan/botan/CVE-2024-34703.patch
@@ -0,0 +1,38 @@
+From 59d92780f79c73d735c71620adef40bb13a87ce2 Mon Sep 17 00:00:00 2001
+From: Jack Lloyd <jack@randombit.net>
+Date: Tue, 20 Feb 2024 06:30:10 -0500
+Subject: [PATCH] When decoding an arbitrary elliptic curve, set an upper bound
+ on length
+
+Otherwise it's trivial to send a very large prime, which can take a
+significant amount of computation to check.
+
+Reported by Bing Shi
+
+CVE: CVE-2024-34703
+Upstream-Status: Backport [https://github.com/randombit/botan/pull/3913/commits/fbe9ec578a8548958677224d2e60d2c2c838bc9a]
+(cherry picked from commit fbe9ec578a8548958677224d2e60d2c2c838bc9a)
+Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
+---
+ src/lib/pubkey/ec_group/ec_group.cpp | 8 ++++++--
+ 1 file changed, 6 insertions(+), 2 deletions(-)
+
+diff --git a/src/lib/pubkey/ec_group/ec_group.cpp b/src/lib/pubkey/ec_group/ec_group.cpp
+index eb4ed90e2..beaeedd51 100644
+--- a/src/lib/pubkey/ec_group/ec_group.cpp
++++ b/src/lib/pubkey/ec_group/ec_group.cpp
+@@ -357,8 +357,12 @@ std::pair<std::shared_ptr<EC_Group_Data>, bool> EC_Group::BER_decode_EC_group(co
+          .end_cons()
+          .verify_end();
+ 
+-      if(p.bits() < 64 || p.is_negative() || !is_bailie_psw_probable_prime(p)) {
+-         throw Decoding_Error("Invalid ECC p parameter");
++      if(p.bits() < 112 || p.bits() > 1024) {
++         throw Decoding_Error("ECC p parameter is invalid size");
++      }
++
++      if(p.is_negative() || !is_bailie_psw_probable_prime(p)) {
++         throw Decoding_Error("ECC p parameter is not a prime");
+       }
+ 
+       if(a.is_negative() || a >= p) {
diff --git a/meta-oe/recipes-crypto/botan/botan_3.2.0.bb b/meta-oe/recipes-crypto/botan/botan_3.2.0.bb
index 1fdda65a05..3c603a9b26 100644
--- a/meta-oe/recipes-crypto/botan/botan_3.2.0.bb
+++ b/meta-oe/recipes-crypto/botan/botan_3.2.0.bb
@@ -4,7 +4,9 @@ LICENSE = "BSD-2-Clause"
 LIC_FILES_CHKSUM = "file://license.txt;md5=f5254d3abe90ec5bb82c5694ff751546"
 SECTION = "libs"
 
-SRC_URI = "https://botan.randombit.net/releases/Botan-${PV}.tar.xz"
+SRC_URI = "https://botan.randombit.net/releases/Botan-${PV}.tar.xz \
+           file://CVE-2024-34703.patch \
+"
 SRC_URI[sha256sum] = "049c847835fcf6ef3a9e206b33de05dd38999c325e247482772a5598d9e5ece3"
 
 S = "${WORKDIR}/Botan-${PV}"


      parent reply	other threads:[~2025-11-13  6:21 UTC|newest]

Thread overview: 38+ messages / expand[flat|nested]  mbox.gz  Atom feed  top
2025-11-13  6:18 [oe][meta-oe][scarthgap][PATCH 01/38] evtest: upgrade 1.35 -> 1.36 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 02/38] xrdp: upgrade 0.9.19 -> 0.9.20 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 03/38] xmlsec1: upgrade 1.3.4 -> 1.3.5 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 04/38] xdg-desktop-portal: update 1.18.1 -> 1.18.4 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 05/38] flatpak;xdg-desktop-portal: add missing runtime dependency on fuse3-utils ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 06/38] usbids: upgrade 2023.01.16 -> 2025.04.01 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 07/38] usbids: upgrade 2025.04.01 -> 2025.09.15 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 08/38] tbb: upgrade 2021.11.0 -> 2021.12.0 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 09/38] openldap: upgrade 2.6.7 -> 2.6.8 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 10/38] openldap: upgrade 2.6.8 -> 2.6.9 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 11/38] openldap: make license match spdx identifier ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 12/38] openldap: upgrade 2.6.9 -> 2.6.10 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 13/38] mcelog: upgrade 198 -> 199 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 14/38] mcelog: upgrade 199 -> 200 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 15/38] libiodbc: upgrade 3.52.15 -> 3.52.16 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 16/38] libgpiod: update to v1.6.5 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 17/38] libgpiod: update v2.1.2 -> v2.1.3 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 18/38] libbytesize: upgrade 2.10 -> 2.11 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 19/38] audit: upgrade 4.0.1 -> 4.0.2 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 20/38] audit: Fix CVE_PRODUCT ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 21/38] audit: fix build when systemd is enabled ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 22/38] libbpf: upgrade 1.4.0 -> 1.4.2 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 23/38] libbpf: upgrade 1.4.2 -> 1.4.3 ankur.tyagi85
2025-11-13  6:18 ` [oe][meta-oe][scarthgap][PATCH 24/38] libbpf: upgrade 1.4.3 -> 1.4.5 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 25/38] libbpf: upgrade 1.4.5 -> 1.4.6 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 26/38] libbpf: upgrade 1.4.6 -> 1.4.7 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 27/38] openjpeg: upgrade 2.5.3 -> 2.5.4 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 28/38] neatvnc: upgrade 0.8.0 -> 0.8.1 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 29/38] jasper: upgrade 4.1.1 -> 4.1.2 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 30/38] libspiro: upgrade 20221101 -> 20230902 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 31/38] feh: upgrade 3.10.2 -> 3.10.3 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 32/38] redis-plus-plus: upgrade 1.3.11 -> 1.3.12 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 33/38] redis: upgrade 7.2.11 -> 7.2.12 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 34/38] redis: upgrade 6.2.20 -> 6.2.21 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 35/38] cryptsetup: upgrade 2.7.2 -> 2.7.3 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 36/38] cryptsetup: upgrade 2.7.3 -> 2.7.4 ankur.tyagi85
2025-11-13  6:19 ` [oe][meta-oe][scarthgap][PATCH 37/38] cryptsetup: upgrade 2.7.4 -> 2.7.5 ankur.tyagi85
2025-11-13  6:19 ` ankur.tyagi85 [this message]

Reply instructions:

You may reply publicly to this message via plain-text email
using any one of the following methods:

* Save the following mbox file, import it into your mail client,
  and reply-to-all from there: mbox

  Avoid top-posting and favor interleaved quoting:
  https://en.wikipedia.org/wiki/Posting_style#Interleaved_style

* Reply using the --to, --cc, and --in-reply-to
  switches of git-send-email(1):

  git send-email \
    --in-reply-to=20251113061914.3756301-38-ankur.tyagi85@gmail.com \
    --to=ankur.tyagi85@gmail.com \
    --cc=openembedded-devel@lists.openembedded.org \
    /path/to/YOUR_REPLY

  https://kernel.org/pub/software/scm/git/docs/git-send-email.html

* If your mail client supports setting the In-Reply-To header
  via mailto: links, try the mailto: link
Be sure your reply has a Subject: header at the top and a blank line before the message body.
This is a public inbox, see mirroring instructions
for how to clone and mirror all data and code used for this inbox