From 3edf750956f235aee8c4a1f06fbb80bb096d92c9 Mon Sep 17 00:00:00 2001 From: Stig Palmquist Date: Fri, 15 Jul 2022 15:16:52 +0200 Subject: [PATCH 1/2] perlPackages.HTTPDaemon: 6.01 -> 6.14 (cherry picked from commit c1fe33bc63cdbc3ce9cc332f5d90a6b6323080e4) --- pkgs/top-level/perl-packages.nix | 7 ++++--- 1 file changed, 4 insertions(+), 3 deletions(-) diff --git a/pkgs/top-level/perl-packages.nix b/pkgs/top-level/perl-packages.nix index 6a3614cb389f..0ff5bec9fb69 100644 --- a/pkgs/top-level/perl-packages.nix +++ b/pkgs/top-level/perl-packages.nix @@ -10538,11 +10538,12 @@ let HTTPDaemon = buildPerlPackage { pname = "HTTP-Daemon"; - version = "6.01"; + version = "6.14"; src = fetchurl { - url = "mirror://cpan/authors/id/G/GA/GAAS/HTTP-Daemon-6.01.tar.gz"; - sha256 = "1hmd2isrkilf0q0nkxms1q64kikjmcw9imbvrjgky6kh89vqdza3"; + url = "mirror://cpan/authors/id/O/OA/OALDERS/HTTP-Daemon-6.14.tar.gz"; + sha256 = "sha256-8HZ+fzy7gLITE8dh8HrY7SU7zp+i0LqAaz+3LTCbLh0="; }; + buildInputs = [ ModuleBuildTiny TestNeeds ]; propagatedBuildInputs = [ HTTPMessage ]; meta = { description = "A simple http server class"; From 6308561c52d606e6a8a78f5c1106b679767a899b Mon Sep 17 00:00:00 2001 From: Stig Palmquist Date: Fri, 15 Jul 2022 21:56:36 +0200 Subject: [PATCH 2/2] perlPackages.HTTPDaemon: Patch for CVE-2022-3108 Adds 3 patches from upstream: - https://github.com/libwww-perl/HTTP-Daemon/commit/331d5c1d1f0e48e6b57ef738c2a8509b1eb53376 - https://github.com/libwww-perl/HTTP-Daemon/commit/e84475de51d6fd7b29354a997413472a99db70b2 - https://github.com/libwww-perl/HTTP-Daemon/commit/8dc5269d59e2d5d9eb1647d82c449ccd880f7fd0 (cherry picked from commit b47afc347d60a2819e0db0c4335e337c91aa0df5) --- pkgs/top-level/perl-packages.nix | 18 ++++++++++++++++++ 1 file changed, 18 insertions(+) diff --git a/pkgs/top-level/perl-packages.nix b/pkgs/top-level/perl-packages.nix index 0ff5bec9fb69..bb67f3878daa 100644 --- a/pkgs/top-level/perl-packages.nix +++ b/pkgs/top-level/perl-packages.nix @@ -10543,6 +10543,24 @@ let url = "mirror://cpan/authors/id/O/OA/OALDERS/HTTP-Daemon-6.14.tar.gz"; sha256 = "sha256-8HZ+fzy7gLITE8dh8HrY7SU7zp+i0LqAaz+3LTCbLh0="; }; + patches = [ + # Patches for CVE-2022-3108, from upstream pre 6.15 + (fetchpatch { + url = "https://github.com/libwww-perl/HTTP-Daemon/commit/331d5c1d1f0e48e6b57ef738c2a8509b1eb53376.patch"; + sha256 = "sha256-vRSyiO38jnsSeKeGbCnKi+VLaTqQSB349eybl1Wa8SQ="; + name = "HTTP-Daemon-CVE-2022-3108-pre.patch"; + }) + (fetchpatch { + url = "https://github.com/libwww-perl/HTTP-Daemon/commit/e84475de51d6fd7b29354a997413472a99db70b2.patch"; + sha256 = "sha256-z8RXcbVEpjSZcm8dUZcDWYeQHtVZODOGCdcDTfXQpfA="; + name = "HTTP-Daemon-CVE-2022-3108-1.patch"; + }) + (fetchpatch { + url = "https://github.com/libwww-perl/HTTP-Daemon/commit/8dc5269d59e2d5d9eb1647d82c449ccd880f7fd0.patch"; + sha256 = "sha256-e1lxt+AJGfbjNOZoKj696H2Ftkx9wlTF557WkZCLE5Q="; + name = "HTTP-Daemon-CVE-2022-3108-2.patch"; + }) + ]; buildInputs = [ ModuleBuildTiny TestNeeds ]; propagatedBuildInputs = [ HTTPMessage ]; meta = {