diff --git a/modules/videoio/src/cap_mjpeg_encoder.cpp b/modules/videoio/src/cap_mjpeg_encoder.cpp index 2bb01f4a81..387f46bbf5 100644 --- a/modules/videoio/src/cap_mjpeg_encoder.cpp +++ b/modules/videoio/src/cap_mjpeg_encoder.cpp @@ -161,7 +161,7 @@ public: inline void put_bits(unsigned bits, int len) { CV_Assert(len >=0 && len < 32); - if((m_pos == (data.size() - 1) && len > bits_free) || m_pos == data.size()) + if((m_pos == (data.size() - 1) && len >= bits_free) || m_pos == data.size()) { resize(int(2*data.size())); } diff --git a/modules/videoio/test/test_video_io.cpp b/modules/videoio/test/test_video_io.cpp index 0461b30835..0b73aabbaf 100644 --- a/modules/videoio/test/test_video_io.cpp +++ b/modules/videoio/test/test_video_io.cpp @@ -1280,4 +1280,21 @@ VideoCaptureAPIs seekable_backeinds[] = {CAP_FFMPEG, CAP_MSMF, CAP_AVFOUNDATION} INSTANTIATE_TEST_CASE_P(videoio, PreciseSeekingTest, testing::ValuesIn(seekable_backeinds), safe_capture_name_printer); +// Regression test for heap-buffer-overflow in mjpeg_buffer::put_bits (GitHub issue #29112). +// When len == bits_free the old guard used strict '>' and skipped the resize, causing +// an out-of-bounds write after '++m_pos' advanced past data.size(). +TEST(Videoio_MJPEG, put_bits_no_heap_overflow) +{ + const std::string filename = cv::tempfile(".avi"); + cv::Mat frame(1, 1, CV_8UC1, cv::Scalar::all(255)); + int fourcc = cv::VideoWriter::fourcc('M', 'J', 'P', 'G'); + { + cv::VideoWriter writer; + ASSERT_NO_THROW(writer.open(filename, CAP_OPENCV_MJPEG, fourcc, 25.0, cv::Size(1, 1), false)); + ASSERT_TRUE(writer.isOpened()); + EXPECT_NO_THROW(writer.write(frame)); + } + remove(filename.c_str()); +} + } // namespace