Veröffentlichung des freien Antivirenpakets ClamAV 0.101.4, in dem eine Sicherheitsanfälligkeit behoben wurde () in der Implementierung des Archiver-Entpackers bzip2, die zu einer Überschreibung von Speicherbereichen außerhalb des zugewiesenen Puffers führen kann, wenn zu viele Selektoren verarbeitet werden.
In der neuen Version wurde zudem ein Pfad umgangen, um
nichtrekursive „“ zu erstellen, deren Schutz bereits in der vorgeschlagen wurde. Der zuvor hinzugefügte Schutz konzentrierte sich auf die Begrenzung des Ressourcenverbrauchs, berücksichtigte jedoch nicht die Möglichkeit, „Zip-Bomben“ zu erstellen, die die Dauer des Datei-Verarbeitungsprozesses manipulieren. Die Zeit zum Scannen einer Datei ist nun auf zwei Minuten begrenzt. Um das festgelegte Limit zu ändern, wurde die Option „clamscan —max-scantime“ und die Direktive MaxScanTime für die Konfigurationsdatei clamd vorgeschlagen.
Quelle: opennet.ru
