Компания Cisco публикува нови версии на безплатния антивирусен пакет ClamAV 1.4.3 и 1.0.98, в които са отстранени уязвимости, една от които може да доведе до изпълнение на код на нападателя при сканиране на специално оформено съдържание.
- CVE-2025-20260 — грешка в кода за парсинг на PDF файлове, водеща до запис на данни извън границите на заделеня буфер. Проблемът се проявява в конфигурации, където максималният размер на настройките file-size и scan-size е равен или надвишава 1024 MB и 1025 MB съответно. Експлоатацията на уязвимостта е възможна от версия 1.0.0 и може да доведе до изпълнение на код с правата на процеса ClamAV.
- CVE-2025-20234 — грешка в кода за парсинг на UDF файлове, водеща до четене на данни от областта на паметта извън границите на заделеня буфер. Проблемът може да доведе до срив на процеса или изтичане на данни от паметта в временен файл. Уязвимостта се проявява от версия 1.2.0.
- Достъп до паметта след нейното освобождаване в модула за разархивиране на xz архиви (CVE не е назначен). Проблемът е causado от грешка в вградения в кода на ClamAV библиотека lzma-sdk, която беше отстранена в основния проект в версия lzma-sdk 18.03, публикувана през 2018 година, без упоменаване на отстраняването на уязвимостта. Уязвимостта се проявява във всички версии на ClamAV, започвайки от 0.99.4.
Източник: opennet.ru
