ClamAV 1.4.2 ja 1.0.8 viirusetõrje paketi uuendus turvaaugu kõrvaldamisega

Cisco on avaldanud uued tasuta viirusetõrje paketid ClamAV 1.4.2 ja 1.0.8, milles on kõrvaldatud haavatavus (CVE-2025-20128). Haavatavus on põhjustatud mälupiiri ületamisest OLE2 (Object Linking and Embedding 2) formaadi failide töötluse koodis, mida võivad kasutada kauged autentimata ründajad teenuse katkestamiseks. Probleem ilmneb alates ClamAV versioonist 1.0.0 ja tuvastati OSS-Fuzz projekti fuzzeerimistestide käigus.

Haavatavus on põhjustatud täisarvu ületamisest piire kontrollides, mis viib lugemisega väljapoole eraldatud mälu. Probleem ilmneb OLE2 formaadis spetsiaalselt kujundatud sisu sisaldavate failide töötlemisel ja põhjustab skaneerimisprotsessi kokku kukkumise. Teave prototüübi eksploitatsioonist, mida saab kasutada rünnakute tegemiseks e-kirjadele serverid või failivahetussüsteemidele, mis kasutavad ClamAV.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster