Cisco ettevõte avaldas uued versioonid tasuta viirusetõrje paketist ClamAV 1.4.3 ja 1.0.98, milles on kõrvaldatud haavatavused, millest üks võib võimaldada ründaja koodi täitmist spetsiaalselt valmistatud sisu kontrollimisel.
- CVE-2025-20260 — vead PDF-failide parsimise koodis, mis viib andmete kirjutamiseni mälust väljapoole. Probleem ilmneb konfiguratsioonides, mille maksimaalne file-size ja scan-size seadistus on 1024 MB ja 1025 MB. Haavatavuse ärakasutamine on võimalik alates versioonist 1.0.0 ja see võib viia koodi täitmise ClamAV protsessi õigustes.
- CVE-2025-20234 — vead UDF-failide parsimise koodis, mis viib andmete lugemiseni mälust väljapoole. Probleem võib põhjustada protsessi ootamatu lõpuleviimise või andmete leket mällu ajutisse faili. Haavatavus ilmneb alates versioonist 1.2.0.
- Mälule pöördumine pärast selle vabastamist xz arhiivide dekompressimise moodulis (CVE pole määratud). Probleem tuleneb vigast ClamAV-i koodis sisalduvas lzma-sdk raamatukogust, mis on peamise projekti versioonis 18.03 2018. aastal kõrvaldatud, kuid haavatavuse kõrvaldamisest ei ole ette nähtud. Haavatavus ilmneb kõikides ClamAV versioonides alates 0.99.4.
Allikas: opennet.ru
