Компанията Cisco пусна антивирусния пакет ClamAV 1.3.0 и отстрани опасна уязвимост.

След шест месеца разработка компания Cisco публикува версия 1.3.0 на безплатния антивирусен пакет ClamAV. Проектът премина в ръцете на Cisco през 2013 г. след закупуването на компанията Sourcefire, която развива ClamAV и Snort. Кодът на проекта се разпространява под лиценз GPLv2. Версия 1.3.0 е класифицирана като обикновена (не LTS), актуализации за която се публикуват най-малко 4 месеца след излизането на първия релиз на следващата версия. Възможността за изтегляне на базата сигнатури за не-LTS версии също е осигурена за най-малко още 4 месеца след публикуването на следващата версия.

Ключови подобрения в ClamAV 1.3:

  • Добавена е поддръжка за извличане и проверка на прикачени файлове, използвани във файлове Microsoft OneNote. Разборът на формата OneNote е включен по подразбиране, но при желание може да бъде деактивиран с настройката „ScanOneNote no“ в clamd.conf, като се зададе опцията на командния ред „—scan-onenote=no“ при стартиране на инструмента clamscan или чрез добавяне на флага CL_SCAN_PARSE_ONENOTE в параметъра options.parse при използване на libclamav.
  • Настроена е конструкцията на ClamAV в операционната система, подобна на BeOS, Haiku.
  • В clamd е добавена проверка за съществуването на директорията за временни файлове, зададена в файла clamd.conf чрез директивата TemporaryDirectory. При липса на тази директория, процесът сега приключва с извеждане на грешка.
  • При настройката на конструкцията на статичните библиотеки в CMake е осигурена инсталацията на статичните библиотеки libclamav_rust, libclammspack, libclamunrar_iface и libclamunrar, използвани в libclamav.
  • Реализирано е разпознаване на типа файл за скомпилираните Python скриптове (.pyc). Типът файл се предава под формата на стрингов параметър CL_TYPE_PYTHON_COMPILED, който се поддържа в функциите clcb_pre_cache, clcb_pre_scan и clcb_file_inspection.
  • Подобрена е поддръжката за декриптиране на PDF документи с празна парола.

В същото време са публикувани актуализации на ClamAV 1.2.2 и 1.0.5, в които са отстранени две уязвимости, засягащи версиите 0.104, 0.105, 1.0, 1.1 и 1.2:

  • CVE-2024-20328 — възможност за инжектиране на команди по време на проверка на файлове в clamd поради грешка в реализацията на директивата „VirusEvent“, използвана за стартиране на произволна команда при откритие на вирус. Детайли за експлоатацията на уязвимостта все още не са разкрити, известно е само, че проблемът е бил разрешен чрез деактивиране на поддръжката на параметъра за форматиране на низ '%f' в VirusEvent, който се заместваше с името на инфектирания файл.

    Явно атаката се състои в предаване на специално форматирано име на заразен файл, съдържащо специални символи, които не се екранират при стартиране на командата, посочена в VirusEvent. Интересно е, че подобна уязвимост беше отстранена още през 2004 година и също с премахването на поддръжката на заместването '%f', което после беше върнато в изданието ClamAV 0.104 и доведе до възраждането на старата уязвимост. При старата уязвимост, за да изпълни своята команда по време на проверка за вируси, достатъчно е било да създадете файл с името „; mkdir owned“ и да запишете в него тестова сигнатура на вируса.

  • CVE-2024-20290 — презапълване на буфера в кода за анализ на файлове с OLE2, което отдалечен неаутентифициран атакувач може да използва за отказ в обслужването (катастрофално завършване на процеса на сканиране). Проблемът е причинен от неправилната проверка на края на реда по време на сканиране на съдържанието, което води до четене извън границите на буфера.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster