La empresa Cisco ha publicado nuevas versiones del paquete antivirus gratuito ClamAV 1.0.1, 0.105.3 y 0.103.8, en las cuales se ha corregido una vulnerabilidad crítica (CVE-2023-20032) que podría permitir la ejecución de código al escanear en ClamAV archivos con imágenes de disco formateadas especialmente en HFS+.
La vulnerabilidad se debe a la falta de una verificación adecuada del tamaño del búfer, lo que permite escribir datos en áreas fuera del búfer y ejecutar código con los privilegios del proceso ClamAV, por ejemplo, al escanear en un servidor de correo archivos extraídos de correos. La publicación de actualizaciones de paquetes en las distribuciones se puede seguir en las páginas: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.
Las nuevas versiones también corrigen otra vulnerabilidad (CVE-2023-20052), que podría conducir a la filtración de contenido de cualquier archivo al servidor, al que tiene acceso el proceso que está realizando el escaneo. La vulnerabilidad se manifiesta al analizar archivos con formato DMG especialmente diseñados y es causada por el hecho de que el analizador permite la inclusión de elementos XML externos, a los cuales hay referencias en el DMG que se está analizando.
Fuente: opennet.ru
