fix OOB reads in Xbyte_memmem
authorAlexander Monakov <amonakov@ispras.ru>
Thu, 29 Jun 2017 21:35:33 +0000 (00:35 +0300)
committerRich Felker <dalias@aerifal.cx>
Mon, 4 Sep 2017 20:38:03 +0000 (16:38 -0400)
Reported by Leah Neukirchen.

src/string/memmem.c

index 4be6a31..54a66e4 100644 (file)
@@ -5,27 +5,27 @@
 static char *twobyte_memmem(const unsigned char *h, size_t k, const unsigned char *n)
 {
        uint16_t nw = n[0]<<8 | n[1], hw = h[0]<<8 | h[1];
-       for (h++, k--; k; k--, hw = hw<<8 | *++h)
-               if (hw == nw) return (char *)h-1;
-       return 0;
+       for (h+=2, k-=2; k; k--, hw = hw<<8 | *h++)
+               if (hw == nw) return (char *)h-2;
+       return hw == nw ? (char *)h-2 : 0;
 }
 
 static char *threebyte_memmem(const unsigned char *h, size_t k, const unsigned char *n)
 {
        uint32_t nw = n[0]<<24 | n[1]<<16 | n[2]<<8;
        uint32_t hw = h[0]<<24 | h[1]<<16 | h[2]<<8;
-       for (h+=2, k-=2; k; k--, hw = (hw|*++h)<<8)
-               if (hw == nw) return (char *)h-2;
-       return 0;
+       for (h+=3, k-=3; k; k--, hw = (hw|*h++)<<8)
+               if (hw == nw) return (char *)h-3;
+       return hw == nw ? (char *)h-3 : 0;
 }
 
 static char *fourbyte_memmem(const unsigned char *h, size_t k, const unsigned char *n)
 {
        uint32_t nw = n[0]<<24 | n[1]<<16 | n[2]<<8 | n[3];
        uint32_t hw = h[0]<<24 | h[1]<<16 | h[2]<<8 | h[3];
-       for (h+=3, k-=3; k; k--, hw = hw<<8 | *++h)
-               if (hw == nw) return (char *)h-3;
-       return 0;
+       for (h+=4, k-=4; k; k--, hw = hw<<8 | *h++)
+               if (hw == nw) return (char *)h-4;
+       return hw == nw ? (char *)h-4 : 0;
 }
 
 #define MAX(a,b) ((a)>(b)?(a):(b))