The cur_item variable from keyhelp.c is an index into a table of
messages.  The following condition should always hold:
MSG_FUNCNAMES_START + cur_item <= MSG_FUNCNAMES_END.
The check in keyhelp.c was wrong.  It allowed cur_item to be
incremented to an out-of-bounds value.
Signed-off-by: Christopher Brannon <chris@the-brannons.com>
Signed-off-by: Greg Kroah-Hartman <gregkh@suse.de>
                }
        cur_item = letter_offsets[ch-'a'];
        } else if (type == KT_CUR) {
-               if (ch == 0 && (cur_item + 1) <= MSG_FUNCNAMES_END)
+               if (ch == 0
+                   && (MSG_FUNCNAMES_START + cur_item + 1) <=
+                   MSG_FUNCNAMES_END)
                        cur_item++;
                else if (ch == 3 && cur_item > 0)
                        cur_item--;