セキュリティ監査

vendored fragglet/lhasa デコーダのソースレベル監査。

攻撃面

lhasa は デコーダ。攻撃面は基本的に LHA 形式の パーサ + 少数の出力パスだけ。エンコーダ+デコーダ (元の lha バイナリ)に比べてずっと小さい。

CVE 履歴

2026-07-15 時点で fraggle / lhasa または vendored 派生に対する公開 CVE はない。アップストリーム NEWS に 記載されている主な修正:

ファジング準備状況

アップストリームは test/fuzzer.c に libFuzzer ハーネスを用意している。 make check はファジング corpus + 歴史的回帰サンプルを 回す。

ljh-sh/lhasa の CI は継続的ファジングには**まだ**接続していない ——次のステップは OSS-Fuzz の統合(アップストリームが入れば)。 0.6.0 のオーバーフロー修正は、ファジングが実際にプロダクション コードに届いている最新の証拠。

サプライチェーン

脅威モデル & 残留リスク

decoder-only 設計が中核的な安全性主張。lhasa は 危険なコンテンツを生成しない、アーカイブ内の既存のものを レンダリングするだけ。

脆弱性開示

メール:fragglet@gmail.com(アップストリームメンテナー)。 ljh-sh/lhasa 配布特有の問題(CI、リリース成果物)には GitHub issue。