Antiviiruspaketi ClamAV uuendamine versioonidele 1.4.3 ja 1.0.9 haavatavuste kõrvaldamisega

Cisco ettevõte avaldas uued versioonid tasuta viirusetõrje paketist ClamAV 1.4.3 ja 1.0.98, milles on kõrvaldatud haavatavused, millest üks võib võimaldada ründaja koodi täitmist spetsiaalselt valmistatud sisu kontrollimisel.

  • CVE-2025-20260 — vead PDF-failide parsimise koodis, mis viib andmete kirjutamiseni mälust väljapoole. Probleem ilmneb konfiguratsioonides, mille maksimaalne file-size ja scan-size seadistus on 1024 MB ja 1025 MB. Haavatavuse ärakasutamine on võimalik alates versioonist 1.0.0 ja see võib viia koodi täitmise ClamAV protsessi õigustes.
  • CVE-2025-20234 — vead UDF-failide parsimise koodis, mis viib andmete lugemiseni mälust väljapoole. Probleem võib põhjustada protsessi ootamatu lõpuleviimise või andmete leket mällu ajutisse faili. Haavatavus ilmneb alates versioonist 1.2.0.
  • Mälule pöördumine pärast selle vabastamist xz arhiivide dekompressimise moodulis (CVE pole määratud). Probleem tuleneb vigast ClamAV-i koodis sisalduvas lzma-sdk raamatukogust, mis on peamise projekti versioonis 18.03 2018. aastal kõrvaldatud, kuid haavatavuse kõrvaldamisest ei ole ette nähtud. Haavatavus ilmneb kõikides ClamAV versioonides alates 0.99.4.

    Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster