安全审计

对 vendored fragglet/lhasa 解码器的源码级审计。

攻击面

lhasa 是 decoder。攻击面基本就是 LHA 格式解析器 + 紧的输出路径。 比 encoder+decoder(原版 lha)小很多。

CVE 历史

截至 2026-07-15,没有公开 CVE 针对 fraggle / lhasa 或其 vendored 版本。上游 NEWS 里记的几个:

Fuzz 准备情况

上游 test/fuzzer.c 是 libFuzzer harness,对 liblhasa 入口 fuzz。 make check 跑的回归套件就是 fuzz corpus + 历史回归样本。

ljh-sh/lhasa 的 CI **还没** 接入持续 fuzz——下一步计划接 OSS-Fuzz (一旦上游同意加入)。当前 0.6.0 的越界修复是 fuzz 真的能影响产线的最新证据。

供应链

威胁模型 & 剩余风险

decoder-only 是核心安全论证。lhasa **不发**任何有害内容, 只是渲染归档已有的东西。

漏洞披露

邮件:fragglet@gmail.com(上游维护者)。对 ljh-sh/lhasa 分发特有(CI、release artifact)的问题,开 GitHub issue