Actualización del paquete antivirus ClamAV 1.4.3 y 1.0.9 con corrección de vulnerabilidades

La empresa Cisco ha publicado nuevas versiones del antivirus gratuito ClamAV 1.4.3 y 1.0.98, en las que se han solucionado vulnerabilidades, una de las cuales podría permitir la ejecución de código por parte del atacante al escanear contenido especialmente diseñado.

  • CVE-2025-20260 es un error en el código de análisis de archivos en formato PDF que provoca que se escriban datos fuera del búfer asignado. El problema se manifiesta en configuraciones donde el tamaño máximo de las opciones file-size y scan-size es igual o superior a 1024 MB y 1025 MB, respectivamente. La explotación de la vulnerabilidad es posible a partir de la versión 1.0.0 y puede llevar a la ejecución de código con los mismos privilegios que el proceso ClamAV.
  • CVE-2025-20234 es un error en el código de análisis de archivos en formato UDF que provoca la lectura de datos desde áreas de memoria fuera del búfer asignado. Este problema puede causar la finalización abrupta del proceso o la fuga de datos de la memoria a un archivo temporal. La vulnerabilidad se manifiesta a partir de la versión 1.2.0.
  • Acceso a la memoria después de su liberación en el módulo de descompresión de archivos en formato xz (CVE no asignado). El problema es causado por un error en la biblioteca lzma-sdk integrada en el código de ClamAV, que fue solucionado en el proyecto principal en la versión lzma-sdk 18.03, publicada en 2018 sin mencionar la corrección de la vulnerabilidad. La vulnerabilidad se presenta en todas las versiones de ClamAV desde 0.99.4.

    Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster