多个快照加载器内存损坏问题的私有安全联系人

作者: damseleng创建于 2026年6月17日更新于 2026年6月17日

你好,我在 JerryScript 的快照加载器中发现了多个可重现的内存安全问题,可以通过 `jerry --exec-snapshot` 和 `jerry_exec_snapshot()` API 访问这些问题。这些问题包括堆缓冲区溢出读取、全局缓冲区溢出访问以及使用定制的 `.snap` 文件导致释放构建崩溃。我提供了一个最小化的 PoC 包,其中包含 ASan/UBSan 日志、普通的版本重现日志、根本原因分析以及建议的修复方案。我不希望在公开问题中发布 PoC 或详细的崩溃输入结构。请问您是否能告诉我报告安全问题的首选私有渠道,或者是否可以为这个仓库启用 GitHub 私有漏洞报告?

内容来源: jerryscript-project/jerryscript