/src/harfbuzz/test/fuzzing/hb-subset-fuzzer.cc
Line | Count | Source |
1 | | #include "hb-fuzzer.hh" |
2 | | |
3 | | #include <stdlib.h> |
4 | | #include <stdio.h> |
5 | | #include <string.h> |
6 | | #include <assert.h> |
7 | | |
8 | | #include <algorithm> |
9 | | #include <cmath> |
10 | | #include <vector> |
11 | | |
12 | | #include "hb-subset.h" |
13 | | |
14 | | static void |
15 | | trySubset (hb_face_t *face, |
16 | | const hb_codepoint_t text[], |
17 | | int text_length, |
18 | | unsigned flag_bits, |
19 | | hb_subset_input_t *input) |
20 | 41.3k | { |
21 | 41.3k | if (!input) return; |
22 | | |
23 | 41.3k | hb_subset_input_set_flags (input, (hb_subset_flags_t) flag_bits); |
24 | | |
25 | 41.3k | hb_set_t *codepoints = hb_subset_input_unicode_set (input); |
26 | | |
27 | 754k | for (int i = 0; i < text_length; i++) |
28 | 713k | hb_set_add (codepoints, text[i]); |
29 | | |
30 | 41.3k | hb_face_t *result = hb_subset_or_fail (face, input); |
31 | 41.3k | if (result) |
32 | 10.0k | { |
33 | 10.0k | hb_blob_t *blob = hb_face_reference_blob (result); |
34 | 10.0k | unsigned int length; |
35 | 10.0k | const char *data = hb_blob_get_data (blob, &length); |
36 | | |
37 | | // Something not optimizable just to access all the blob data |
38 | 10.0k | unsigned int bytes_count = 0; |
39 | 117M | for (unsigned int i = 0; i < length; ++i) |
40 | 117M | if (data[i]) ++bytes_count; |
41 | 10.0k | if (!(bytes_count || !length)) |
42 | 0 | abort (); |
43 | | |
44 | 10.0k | hb_blob_destroy (blob); |
45 | 10.0k | } |
46 | 41.3k | hb_face_destroy (result); |
47 | | |
48 | 41.3k | hb_subset_input_destroy (input); |
49 | 41.3k | } |
50 | | |
51 | | static bool |
52 | | read_ranges (const uint8_t *&p, |
53 | | const uint8_t *end, |
54 | | hb_set_t *set, |
55 | | bool is_add) |
56 | 107 | { |
57 | 107 | uint32_t count; |
58 | 107 | if (!_fuzzing_read_u32_value (p, end, &count)) |
59 | 2 | return false; |
60 | | |
61 | 421 | for (uint32_t i = 0; i < count; i++) |
62 | 375 | { |
63 | 375 | uint32_t start, finish; |
64 | 375 | if (!_fuzzing_read_u32_value (p, end, &start) || |
65 | 364 | !_fuzzing_read_u32_value (p, end, &finish)) |
66 | 21 | return false; |
67 | | |
68 | 354 | if (finish < start) |
69 | 15 | return false; |
70 | | |
71 | 339 | if (finish - start > 5000) { |
72 | | // Prevent fuzzer timeouts by rejecting large ranges. |
73 | 23 | return false; |
74 | 23 | } |
75 | | |
76 | 316 | if (is_add) |
77 | 204 | hb_set_add_range (set, start, finish); |
78 | 112 | else |
79 | 112 | hb_set_del_range (set, start, finish); |
80 | 316 | } |
81 | 46 | return true; |
82 | 105 | } |
83 | | |
84 | | static bool |
85 | | apply_extended_ops (hb_face_t *face, |
86 | | hb_subset_input_t *input, |
87 | | std::vector<hb_codepoint_t> *text, |
88 | | unsigned *flags, |
89 | | const uint8_t *ops, |
90 | | size_t ops_len) |
91 | 1.13k | { |
92 | 1.13k | const uint8_t *p = ops; |
93 | 1.13k | const uint8_t *end = ops + ops_len; |
94 | | |
95 | 7.21k | while (p < end) |
96 | 6.27k | { |
97 | 6.27k | uint8_t op; |
98 | 6.27k | if (!_fuzzing_read_value (p, end, &op)) |
99 | 0 | return false; |
100 | | |
101 | 6.27k | switch (op) |
102 | 6.27k | { |
103 | 3.80k | case HB_FUZZING_OP_SET_FLAGS: |
104 | 3.80k | { |
105 | 3.80k | uint32_t value; |
106 | 3.80k | if (!_fuzzing_read_u32_value (p, end, &value)) |
107 | 1 | return false; |
108 | 3.80k | *flags = value; |
109 | 3.80k | break; |
110 | 3.80k | } |
111 | | |
112 | 1.05k | case HB_FUZZING_OP_KEEP_EVERYTHING: |
113 | 1.05k | hb_subset_input_keep_everything (input); |
114 | 1.05k | *flags = hb_subset_input_get_flags (input); |
115 | 1.05k | break; |
116 | | |
117 | 61 | case HB_FUZZING_OP_SET_CLEAR: |
118 | 178 | case HB_FUZZING_OP_SET_INVERT: |
119 | 178 | { |
120 | 178 | uint8_t set_type_u8; |
121 | 178 | if (!_fuzzing_read_value (p, end, &set_type_u8)) |
122 | 3 | return false; |
123 | 175 | if (set_type_u8 > HB_SUBSET_SETS_LAYOUT_SCRIPT_TAG) |
124 | 1 | return false; |
125 | | |
126 | 174 | hb_set_t *set = hb_subset_input_set (input, (hb_subset_sets_t) set_type_u8); |
127 | 174 | if (op == HB_FUZZING_OP_SET_CLEAR) |
128 | 57 | hb_set_clear (set); |
129 | 117 | else |
130 | 117 | hb_set_invert (set); |
131 | 174 | break; |
132 | 175 | } |
133 | | |
134 | 70 | case HB_FUZZING_OP_SET_ADD_RANGES: |
135 | 111 | case HB_FUZZING_OP_SET_DEL_RANGES: |
136 | 111 | { |
137 | 111 | uint8_t set_type_u8; |
138 | 111 | if (!_fuzzing_read_value (p, end, &set_type_u8)) |
139 | 1 | return false; |
140 | 110 | if (set_type_u8 > HB_SUBSET_SETS_LAYOUT_SCRIPT_TAG) |
141 | 3 | return false; |
142 | | |
143 | 107 | hb_set_t *set = hb_subset_input_set (input, (hb_subset_sets_t) set_type_u8); |
144 | 107 | if (!read_ranges (p, end, set, op == HB_FUZZING_OP_SET_ADD_RANGES)) |
145 | 61 | return false; |
146 | 46 | break; |
147 | 107 | } |
148 | | |
149 | 46 | case HB_FUZZING_OP_TEXT_ADD: |
150 | 93 | case HB_FUZZING_OP_TEXT_DEL: |
151 | 93 | { |
152 | 93 | uint32_t count; |
153 | 93 | if (!_fuzzing_read_u32_value (p, end, &count)) |
154 | 4 | return false; |
155 | | |
156 | 56.4k | for (uint32_t i = 0; i < count; i++) |
157 | 56.3k | { |
158 | 56.3k | uint32_t cp; |
159 | 56.3k | if (!_fuzzing_read_u32_value (p, end, &cp)) |
160 | 42 | return false; |
161 | 56.3k | if (op == HB_FUZZING_OP_TEXT_ADD) |
162 | 24.0k | text->push_back (cp); |
163 | 32.2k | else |
164 | 32.2k | text->erase (std::remove (text->begin (), text->end (), cp), text->end ()); |
165 | 56.3k | } |
166 | 47 | break; |
167 | 89 | } |
168 | | |
169 | 55 | case HB_FUZZING_OP_AXIS_PIN_ALL_TO_DEFAULT: |
170 | 55 | if (!hb_subset_input_pin_all_axes_to_default (input, face)) |
171 | 5 | return false; |
172 | 50 | break; |
173 | | |
174 | 936 | case HB_FUZZING_OP_AXIS_SET: |
175 | 936 | { |
176 | 936 | uint32_t count; |
177 | 936 | if (!_fuzzing_read_u32_value (p, end, &count)) |
178 | 1 | return false; |
179 | | |
180 | 2.74k | for (uint32_t i = 0; i < count; i++) |
181 | 1.83k | { |
182 | 1.83k | uint32_t tag; |
183 | 1.83k | uint8_t mode; |
184 | 1.83k | float minimum, middle, maximum; |
185 | 1.83k | if (!_fuzzing_read_u32_value (p, end, &tag) || |
186 | 1.83k | !_fuzzing_read_value (p, end, &mode) || |
187 | 1.83k | !_fuzzing_read_f32_value (p, end, &minimum) || |
188 | 1.82k | !_fuzzing_read_f32_value (p, end, &middle) || |
189 | 1.82k | !_fuzzing_read_f32_value (p, end, &maximum)) |
190 | 12 | return false; |
191 | | |
192 | 1.82k | if (mode == HB_FUZZING_AXIS_PIN_TO_DEFAULT) |
193 | 11 | { |
194 | 11 | if (!hb_subset_input_pin_axis_to_default (input, face, tag)) |
195 | 1 | return false; |
196 | 11 | } |
197 | 1.81k | else if (mode == HB_FUZZING_AXIS_SET_RANGE) |
198 | 1.80k | { |
199 | 1.80k | if (!hb_subset_input_set_axis_range (input, face, tag, minimum, maximum, middle)) |
200 | 3 | return false; |
201 | 1.80k | } |
202 | 6 | else |
203 | 6 | return false; |
204 | 1.82k | } |
205 | 913 | break; |
206 | 935 | } |
207 | | |
208 | 913 | default: |
209 | 44 | return false; |
210 | 6.27k | } |
211 | 6.27k | } |
212 | | |
213 | 944 | return true; |
214 | 1.13k | } |
215 | | |
216 | | static bool |
217 | | try_extended_input (const uint8_t *data, size_t size) |
218 | 23.6k | { |
219 | 23.6k | if (size < sizeof (_fuzzing_extended_magic) + 4) |
220 | 266 | return false; |
221 | | |
222 | 23.3k | size_t magic_offset = size - sizeof (_fuzzing_extended_magic); |
223 | 23.3k | if (0 != memcmp (data + magic_offset, _fuzzing_extended_magic, sizeof (_fuzzing_extended_magic))) |
224 | 22.2k | return false; |
225 | | |
226 | 1.14k | size_t ops_len_offset = magic_offset - 4; |
227 | 1.14k | uint32_t ops_len = _fuzzing_read_u32_le (data + ops_len_offset); |
228 | 1.14k | if (ops_len > ops_len_offset) |
229 | 10 | return false; |
230 | | |
231 | 1.13k | size_t font_len = ops_len_offset - ops_len; |
232 | 1.13k | const uint8_t *ops = data + font_len; |
233 | | |
234 | 1.13k | hb_blob_t *blob = hb_blob_create ((const char *) data, font_len, |
235 | 1.13k | HB_MEMORY_MODE_READONLY, nullptr, nullptr); |
236 | 1.13k | hb_face_t *face = hb_face_create (blob, 0); |
237 | | |
238 | 1.13k | hb_set_t *output = hb_set_create (); |
239 | 1.13k | hb_face_collect_unicodes (face, output); |
240 | 1.13k | hb_set_destroy (output); |
241 | | |
242 | 1.13k | hb_subset_input_t *input = hb_subset_input_create_or_fail (); |
243 | 1.13k | if (!input) |
244 | 0 | { |
245 | 0 | hb_face_destroy (face); |
246 | 0 | hb_blob_destroy (blob); |
247 | 0 | return true; |
248 | 0 | } |
249 | | |
250 | 1.13k | std::vector<hb_codepoint_t> text; |
251 | 1.13k | unsigned flags = HB_SUBSET_FLAGS_DEFAULT; |
252 | 1.13k | if (apply_extended_ops (face, input, &text, &flags, ops, ops_len)) |
253 | 944 | { |
254 | 944 | trySubset (face, |
255 | 944 | text.empty () ? nullptr : text.data (), |
256 | 944 | (int) text.size (), |
257 | 944 | flags, |
258 | 944 | input); |
259 | 944 | } |
260 | 188 | else |
261 | 188 | hb_subset_input_destroy (input); |
262 | | |
263 | 1.13k | hb_face_destroy (face); |
264 | 1.13k | hb_blob_destroy (blob); |
265 | | |
266 | 1.13k | return true; |
267 | 1.13k | } |
268 | | |
269 | | static void |
270 | | try_legacy_input (const uint8_t *data, size_t size) |
271 | 22.4k | { |
272 | 22.4k | hb_blob_t *blob = hb_blob_create ((const char *) data, size, |
273 | 22.4k | HB_MEMORY_MODE_READONLY, nullptr, nullptr); |
274 | 22.4k | hb_face_t *face = hb_face_create (blob, 0); |
275 | | |
276 | | /* Just test this API here quickly. */ |
277 | 22.4k | hb_set_t *output = hb_set_create (); |
278 | 22.4k | hb_face_collect_unicodes (face, output); |
279 | 22.4k | hb_set_destroy (output); |
280 | | |
281 | 22.4k | unsigned flags = HB_SUBSET_FLAGS_DEFAULT; |
282 | 22.4k | const hb_codepoint_t text[] = |
283 | 22.4k | { |
284 | 22.4k | 'A', 'B', 'C', 'D', 'E', 'X', 'Y', 'Z', '1', '2', |
285 | 22.4k | '3', '@', '_', '%', '&', ')', '*', '$', '!' |
286 | 22.4k | }; |
287 | | |
288 | 22.4k | hb_subset_input_t *input = hb_subset_input_create_or_fail (); |
289 | 22.4k | if (!input) |
290 | 303 | { |
291 | 303 | hb_face_destroy (face); |
292 | 303 | hb_blob_destroy (blob); |
293 | 303 | return; |
294 | 303 | } |
295 | 22.1k | trySubset (face, text, sizeof (text) / sizeof (hb_codepoint_t), flags, input); |
296 | | |
297 | 22.1k | unsigned num_axes; |
298 | 22.1k | hb_codepoint_t text_from_data[16]; |
299 | 22.1k | if (size > sizeof (text_from_data) + sizeof (flags) + sizeof(num_axes)) { |
300 | 21.1k | hb_subset_input_t *legacy_input = hb_subset_input_create_or_fail (); |
301 | 21.1k | if (!legacy_input) |
302 | 2.94k | { |
303 | 2.94k | hb_face_destroy (face); |
304 | 2.94k | hb_blob_destroy (blob); |
305 | 2.94k | return; |
306 | 2.94k | } |
307 | 18.2k | size -= sizeof (text_from_data); |
308 | 18.2k | memcpy (text_from_data, |
309 | 18.2k | data + size, |
310 | 18.2k | sizeof (text_from_data)); |
311 | | |
312 | 18.2k | size -= sizeof (flags); |
313 | 18.2k | memcpy (&flags, |
314 | 18.2k | data + size, |
315 | 18.2k | sizeof (flags)); |
316 | | |
317 | 18.2k | size -= sizeof (num_axes); |
318 | 18.2k | memcpy (&num_axes, |
319 | 18.2k | data + size, |
320 | 18.2k | sizeof (num_axes)); |
321 | | |
322 | 18.2k | if (num_axes > 0 && num_axes < 8 && size > num_axes * (sizeof(hb_tag_t) + sizeof(int))) |
323 | 2.13k | { |
324 | 9.18k | for (unsigned i = 0; i < num_axes; i++) { |
325 | 7.05k | hb_tag_t tag; |
326 | 7.05k | int value; |
327 | 7.05k | size -= sizeof (tag); |
328 | 7.05k | memcpy (&tag, |
329 | 7.05k | data + size, |
330 | 7.05k | sizeof (tag)); |
331 | 7.05k | size -= sizeof (value); |
332 | 7.05k | memcpy (&value, |
333 | 7.05k | data + size, |
334 | 7.05k | sizeof (value)); |
335 | | |
336 | 7.05k | hb_subset_input_pin_axis_location(legacy_input, |
337 | 7.05k | face, |
338 | 7.05k | tag, |
339 | 7.05k | (float) value); |
340 | 7.05k | } |
341 | 2.13k | } |
342 | | |
343 | 18.2k | unsigned int text_size = sizeof (text_from_data) / sizeof (hb_codepoint_t); |
344 | 18.2k | trySubset (face, text_from_data, text_size, flags, legacy_input); |
345 | 18.2k | } |
346 | | |
347 | 19.2k | hb_face_destroy (face); |
348 | 19.2k | hb_blob_destroy (blob); |
349 | 19.2k | } |
350 | | |
351 | | extern "C" int LLVMFuzzerTestOneInput (const uint8_t *data, size_t size) |
352 | 23.6k | { |
353 | 23.6k | alloc_state = _fuzzing_alloc_state (data, size); |
354 | | |
355 | 23.6k | if (try_extended_input (data, size)) |
356 | 1.13k | return 0; |
357 | | |
358 | 22.4k | try_legacy_input (data, size); |
359 | 22.4k | return 0; |
360 | 23.6k | } |