Coverage Report

Created: 2026-07-05 06:35

next uncovered line (L), next uncovered region (R), next uncovered branch (B)
/src/harfbuzz/test/fuzzing/hb-subset-fuzzer.cc
Line
Count
Source
1
#include "hb-fuzzer.hh"
2
3
#include <stdlib.h>
4
#include <stdio.h>
5
#include <string.h>
6
#include <assert.h>
7
8
#include <algorithm>
9
#include <cmath>
10
#include <vector>
11
12
#include "hb-subset.h"
13
14
static void
15
trySubset (hb_face_t *face,
16
     const hb_codepoint_t text[],
17
     int text_length,
18
           unsigned flag_bits,
19
           hb_subset_input_t *input)
20
41.3k
{
21
41.3k
  if (!input) return;
22
23
41.3k
  hb_subset_input_set_flags (input, (hb_subset_flags_t) flag_bits);
24
25
41.3k
  hb_set_t *codepoints = hb_subset_input_unicode_set (input);
26
27
754k
  for (int i = 0; i < text_length; i++)
28
713k
    hb_set_add (codepoints, text[i]);
29
30
41.3k
  hb_face_t *result = hb_subset_or_fail (face, input);
31
41.3k
  if (result)
32
10.0k
  {
33
10.0k
    hb_blob_t *blob = hb_face_reference_blob (result);
34
10.0k
    unsigned int length;
35
10.0k
    const char *data = hb_blob_get_data (blob, &length);
36
37
    // Something not optimizable just to access all the blob data
38
10.0k
    unsigned int bytes_count = 0;
39
117M
    for (unsigned int i = 0; i < length; ++i)
40
117M
      if (data[i]) ++bytes_count;
41
10.0k
    if (!(bytes_count || !length))
42
0
      abort ();
43
44
10.0k
    hb_blob_destroy (blob);
45
10.0k
  }
46
41.3k
  hb_face_destroy (result);
47
48
41.3k
  hb_subset_input_destroy (input);
49
41.3k
}
50
51
static bool
52
read_ranges (const uint8_t *&p,
53
             const uint8_t *end,
54
             hb_set_t *set,
55
             bool is_add)
56
107
{
57
107
  uint32_t count;
58
107
  if (!_fuzzing_read_u32_value (p, end, &count))
59
2
    return false;
60
61
421
  for (uint32_t i = 0; i < count; i++)
62
375
  {
63
375
    uint32_t start, finish;
64
375
    if (!_fuzzing_read_u32_value (p, end, &start) ||
65
364
        !_fuzzing_read_u32_value (p, end, &finish))
66
21
      return false;
67
68
354
    if (finish < start)
69
15
      return false;
70
71
339
    if (finish - start > 5000) {
72
      // Prevent fuzzer timeouts by rejecting large ranges.
73
23
      return false;
74
23
    }
75
76
316
    if (is_add)
77
204
      hb_set_add_range (set, start, finish);
78
112
    else
79
112
      hb_set_del_range (set, start, finish);
80
316
  }
81
46
  return true;
82
105
}
83
84
static bool
85
apply_extended_ops (hb_face_t *face,
86
                    hb_subset_input_t *input,
87
                    std::vector<hb_codepoint_t> *text,
88
                    unsigned *flags,
89
                    const uint8_t *ops,
90
                    size_t ops_len)
91
1.13k
{
92
1.13k
  const uint8_t *p = ops;
93
1.13k
  const uint8_t *end = ops + ops_len;
94
95
7.21k
  while (p < end)
96
6.27k
  {
97
6.27k
    uint8_t op;
98
6.27k
    if (!_fuzzing_read_value (p, end, &op))
99
0
      return false;
100
101
6.27k
    switch (op)
102
6.27k
    {
103
3.80k
      case HB_FUZZING_OP_SET_FLAGS:
104
3.80k
      {
105
3.80k
        uint32_t value;
106
3.80k
        if (!_fuzzing_read_u32_value (p, end, &value))
107
1
          return false;
108
3.80k
        *flags = value;
109
3.80k
        break;
110
3.80k
      }
111
112
1.05k
      case HB_FUZZING_OP_KEEP_EVERYTHING:
113
1.05k
        hb_subset_input_keep_everything (input);
114
1.05k
        *flags = hb_subset_input_get_flags (input);
115
1.05k
        break;
116
117
61
      case HB_FUZZING_OP_SET_CLEAR:
118
178
      case HB_FUZZING_OP_SET_INVERT:
119
178
      {
120
178
        uint8_t set_type_u8;
121
178
        if (!_fuzzing_read_value (p, end, &set_type_u8))
122
3
          return false;
123
175
        if (set_type_u8 > HB_SUBSET_SETS_LAYOUT_SCRIPT_TAG)
124
1
          return false;
125
126
174
        hb_set_t *set = hb_subset_input_set (input, (hb_subset_sets_t) set_type_u8);
127
174
        if (op == HB_FUZZING_OP_SET_CLEAR)
128
57
          hb_set_clear (set);
129
117
        else
130
117
          hb_set_invert (set);
131
174
        break;
132
175
      }
133
134
70
      case HB_FUZZING_OP_SET_ADD_RANGES:
135
111
      case HB_FUZZING_OP_SET_DEL_RANGES:
136
111
      {
137
111
        uint8_t set_type_u8;
138
111
        if (!_fuzzing_read_value (p, end, &set_type_u8))
139
1
          return false;
140
110
        if (set_type_u8 > HB_SUBSET_SETS_LAYOUT_SCRIPT_TAG)
141
3
          return false;
142
143
107
        hb_set_t *set = hb_subset_input_set (input, (hb_subset_sets_t) set_type_u8);
144
107
        if (!read_ranges (p, end, set, op == HB_FUZZING_OP_SET_ADD_RANGES))
145
61
          return false;
146
46
        break;
147
107
      }
148
149
46
      case HB_FUZZING_OP_TEXT_ADD:
150
93
      case HB_FUZZING_OP_TEXT_DEL:
151
93
      {
152
93
        uint32_t count;
153
93
        if (!_fuzzing_read_u32_value (p, end, &count))
154
4
          return false;
155
156
56.4k
        for (uint32_t i = 0; i < count; i++)
157
56.3k
        {
158
56.3k
          uint32_t cp;
159
56.3k
          if (!_fuzzing_read_u32_value (p, end, &cp))
160
42
            return false;
161
56.3k
          if (op == HB_FUZZING_OP_TEXT_ADD)
162
24.0k
            text->push_back (cp);
163
32.2k
          else
164
32.2k
            text->erase (std::remove (text->begin (), text->end (), cp), text->end ());
165
56.3k
        }
166
47
        break;
167
89
      }
168
169
55
      case HB_FUZZING_OP_AXIS_PIN_ALL_TO_DEFAULT:
170
55
        if (!hb_subset_input_pin_all_axes_to_default (input, face))
171
5
          return false;
172
50
        break;
173
174
936
      case HB_FUZZING_OP_AXIS_SET:
175
936
      {
176
936
        uint32_t count;
177
936
        if (!_fuzzing_read_u32_value (p, end, &count))
178
1
          return false;
179
180
2.74k
        for (uint32_t i = 0; i < count; i++)
181
1.83k
        {
182
1.83k
          uint32_t tag;
183
1.83k
          uint8_t mode;
184
1.83k
          float minimum, middle, maximum;
185
1.83k
          if (!_fuzzing_read_u32_value (p, end, &tag) ||
186
1.83k
              !_fuzzing_read_value (p, end, &mode) ||
187
1.83k
              !_fuzzing_read_f32_value (p, end, &minimum) ||
188
1.82k
              !_fuzzing_read_f32_value (p, end, &middle) ||
189
1.82k
              !_fuzzing_read_f32_value (p, end, &maximum))
190
12
            return false;
191
192
1.82k
          if (mode == HB_FUZZING_AXIS_PIN_TO_DEFAULT)
193
11
          {
194
11
            if (!hb_subset_input_pin_axis_to_default (input, face, tag))
195
1
              return false;
196
11
          }
197
1.81k
          else if (mode == HB_FUZZING_AXIS_SET_RANGE)
198
1.80k
          {
199
1.80k
            if (!hb_subset_input_set_axis_range (input, face, tag, minimum, maximum, middle))
200
3
              return false;
201
1.80k
          }
202
6
          else
203
6
            return false;
204
1.82k
        }
205
913
        break;
206
935
      }
207
208
913
      default:
209
44
        return false;
210
6.27k
    }
211
6.27k
  }
212
213
944
  return true;
214
1.13k
}
215
216
static bool
217
try_extended_input (const uint8_t *data, size_t size)
218
23.6k
{
219
23.6k
  if (size < sizeof (_fuzzing_extended_magic) + 4)
220
266
    return false;
221
222
23.3k
  size_t magic_offset = size - sizeof (_fuzzing_extended_magic);
223
23.3k
  if (0 != memcmp (data + magic_offset, _fuzzing_extended_magic, sizeof (_fuzzing_extended_magic)))
224
22.2k
    return false;
225
226
1.14k
  size_t ops_len_offset = magic_offset - 4;
227
1.14k
  uint32_t ops_len = _fuzzing_read_u32_le (data + ops_len_offset);
228
1.14k
  if (ops_len > ops_len_offset)
229
10
    return false;
230
231
1.13k
  size_t font_len = ops_len_offset - ops_len;
232
1.13k
  const uint8_t *ops = data + font_len;
233
234
1.13k
  hb_blob_t *blob = hb_blob_create ((const char *) data, font_len,
235
1.13k
            HB_MEMORY_MODE_READONLY, nullptr, nullptr);
236
1.13k
  hb_face_t *face = hb_face_create (blob, 0);
237
238
1.13k
  hb_set_t *output = hb_set_create ();
239
1.13k
  hb_face_collect_unicodes (face, output);
240
1.13k
  hb_set_destroy (output);
241
242
1.13k
  hb_subset_input_t *input = hb_subset_input_create_or_fail ();
243
1.13k
  if (!input)
244
0
  {
245
0
    hb_face_destroy (face);
246
0
    hb_blob_destroy (blob);
247
0
    return true;
248
0
  }
249
250
1.13k
  std::vector<hb_codepoint_t> text;
251
1.13k
  unsigned flags = HB_SUBSET_FLAGS_DEFAULT;
252
1.13k
  if (apply_extended_ops (face, input, &text, &flags, ops, ops_len))
253
944
  {
254
944
    trySubset (face,
255
944
               text.empty () ? nullptr : text.data (),
256
944
               (int) text.size (),
257
944
               flags,
258
944
               input);
259
944
  }
260
188
  else
261
188
    hb_subset_input_destroy (input);
262
263
1.13k
  hb_face_destroy (face);
264
1.13k
  hb_blob_destroy (blob);
265
266
1.13k
  return true;
267
1.13k
}
268
269
static void
270
try_legacy_input (const uint8_t *data, size_t size)
271
22.4k
{
272
22.4k
  hb_blob_t *blob = hb_blob_create ((const char *) data, size,
273
22.4k
            HB_MEMORY_MODE_READONLY, nullptr, nullptr);
274
22.4k
  hb_face_t *face = hb_face_create (blob, 0);
275
276
  /* Just test this API here quickly. */
277
22.4k
  hb_set_t *output = hb_set_create ();
278
22.4k
  hb_face_collect_unicodes (face, output);
279
22.4k
  hb_set_destroy (output);
280
281
22.4k
  unsigned flags = HB_SUBSET_FLAGS_DEFAULT;
282
22.4k
  const hb_codepoint_t text[] =
283
22.4k
      {
284
22.4k
  'A', 'B', 'C', 'D', 'E', 'X', 'Y', 'Z', '1', '2',
285
22.4k
  '3', '@', '_', '%', '&', ')', '*', '$', '!'
286
22.4k
      };
287
288
22.4k
  hb_subset_input_t *input = hb_subset_input_create_or_fail ();
289
22.4k
  if (!input)
290
303
  {
291
303
    hb_face_destroy (face);
292
303
    hb_blob_destroy (blob);
293
303
    return;
294
303
  }
295
22.1k
  trySubset (face, text, sizeof (text) / sizeof (hb_codepoint_t), flags, input);
296
297
22.1k
  unsigned num_axes;
298
22.1k
  hb_codepoint_t text_from_data[16];
299
22.1k
  if (size > sizeof (text_from_data) + sizeof (flags) + sizeof(num_axes)) {
300
21.1k
    hb_subset_input_t *legacy_input = hb_subset_input_create_or_fail ();
301
21.1k
    if (!legacy_input)
302
2.94k
    {
303
2.94k
      hb_face_destroy (face);
304
2.94k
      hb_blob_destroy (blob);
305
2.94k
      return;
306
2.94k
    }
307
18.2k
    size -= sizeof (text_from_data);
308
18.2k
    memcpy (text_from_data,
309
18.2k
      data + size,
310
18.2k
      sizeof (text_from_data));
311
312
18.2k
    size -= sizeof (flags);
313
18.2k
    memcpy (&flags,
314
18.2k
      data + size,
315
18.2k
      sizeof (flags));
316
317
18.2k
    size -= sizeof (num_axes);
318
18.2k
    memcpy (&num_axes,
319
18.2k
      data + size,
320
18.2k
      sizeof (num_axes));
321
322
18.2k
    if (num_axes > 0 && num_axes < 8 && size > num_axes * (sizeof(hb_tag_t) + sizeof(int)))
323
2.13k
    {
324
9.18k
      for (unsigned i = 0; i < num_axes; i++) {
325
7.05k
        hb_tag_t tag;
326
7.05k
        int value;
327
7.05k
        size -= sizeof (tag);
328
7.05k
        memcpy (&tag,
329
7.05k
                data + size,
330
7.05k
                sizeof (tag));
331
7.05k
        size -= sizeof (value);
332
7.05k
        memcpy (&value,
333
7.05k
                data + size,
334
7.05k
                sizeof (value));
335
336
7.05k
        hb_subset_input_pin_axis_location(legacy_input,
337
7.05k
                                          face,
338
7.05k
                                          tag,
339
7.05k
                                          (float) value);
340
7.05k
      }
341
2.13k
    }
342
343
18.2k
    unsigned int text_size = sizeof (text_from_data) / sizeof (hb_codepoint_t);
344
18.2k
    trySubset (face, text_from_data, text_size, flags, legacy_input);
345
18.2k
  }
346
347
19.2k
  hb_face_destroy (face);
348
19.2k
  hb_blob_destroy (blob);
349
19.2k
}
350
351
extern "C" int LLVMFuzzerTestOneInput (const uint8_t *data, size_t size)
352
23.6k
{
353
23.6k
  alloc_state = _fuzzing_alloc_state (data, size);
354
355
23.6k
  if (try_extended_input (data, size))
356
1.13k
    return 0;
357
358
22.4k
  try_legacy_input (data, size);
359
22.4k
  return 0;
360
23.6k
}