package/qemu: security bump to version 3.1.1
authorPeter Korsgaard <peter@korsgaard.com>
Wed, 28 Aug 2019 07:15:50 +0000 (09:15 +0200)
committerPeter Korsgaard <peter@korsgaard.com>
Wed, 28 Aug 2019 13:04:16 +0000 (15:04 +0200)
commita0b032ad859b2e6e8cd5c6ba1c294526fd2bfed9
tree38f0d7f7e4144f9cfc104fcad62b9502b3068e8a
parentca2dea3b7588b36b15f8057c0b6d5fb5e66c0da2
package/qemu: security bump to version 3.1.1

Fixes the following security issues:

CVE-2018-16872: A flaw was found in qemu Media Transfer Protocol (MTP).  The
code opening files in usb_mtp_get_object and usb_mtp_get_partial_object and
directories in usb_mtp_object_readdir doesn't consider that the underlying
filesystem may have changed since the time lstat(2) was called in
usb_mtp_object_alloc, a classical TOCTTOU problem.  An attacker with write
access to the host filesystem shared with a guest can use this property to
navigate the host filesystem in the context of the QEMU process and read any
file the QEMU process has access to.  Access to the filesystem may be local
or via a network share protocol such as CIFS.

Signed-off-by: Peter Korsgaard <peter@korsgaard.com>
package/qemu/qemu.hash
package/qemu/qemu.mk